Уязвимость некорректной интерпретации названий веток как тегов версий в "cmd/go" на языке Go
Описание
В cmd/go
в Go присутствует уязвимость, которая заключается в том, что названия веток могут быть некорректно интерпретированы как теги версий. Это приводит к проблемам с контролем доступа, когда злоумышленнику разрешено создавать ветки, но запрещено создавать теги.
Затронутые версии ПО
- Go версии до 1.16.14
- Go версии 1.17.x до 1.17.7
Тип уязвимости
Некорректный контроль доступа
Ссылки
- Release NotesVendor Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Release NotesVendor Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
Уязвимые конфигурации
Одно из
Одно из
EPSS
7.5 High
CVSS3
5 Medium
CVSS2
Дефекты
Связанные уязвимости
cmd/go in Go before 1.16.14 and 1.17.x before 1.17.7 can misinterpret branch names that falsely appear to be version tags. This can lead to incorrect access control if an actor is supposed to be able to create branches but not tags.
cmd/go in Go before 1.16.14 and 1.17.x before 1.17.7 can misinterpret branch names that falsely appear to be version tags. This can lead to incorrect access control if an actor is supposed to be able to create branches but not tags.
cmd/go in Go before 1.16.14 and 1.17.x before 1.17.7 can misinterpret ...
cmd/go in Go before 1.16.14 and 1.17.x before 1.17.7 can misinterpret branch names that falsely appear to be version tags. This can lead to incorrect access control if an actor is supposed to be able to create branches but not tags.
EPSS
7.5 High
CVSS3
5 Medium
CVSS2