Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-29402

Опубликовано: 08 июн. 2023
Источник: nvd
CVSS3: 9.8
EPSS Низкий

Уязвимость генерации некорректного кода командой go при использовании cgo из-за директории с символами новой строки

Описание

Команда go может генерировать некорректный код во время сборки при использовании cgo. Это приводит к непредсказуемому поведению программы, написанной на языке Go и использующей cgo. Проблема возникает при выполнении недоверенных модулей, содержащих директории с символами новой строки в названиях.

Затронутые версии ПО

Уязвимость затрагивает модули, полученные в режиме GOPATH, то есть, когда GO111MODULE=off. Модули, загружаемые командой go, например, с использованием go get, не затронуты.

Тип уязвимости

Некорректная работа программного обеспечения

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
Версия до 1.19.10 (исключая)
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
Версия от 1.20.0 (включая) до 1.20.5 (исключая)
Конфигурация 2
cpe:2.3:o:fedoraproject:fedora:38:*:*:*:*:*:*:*

EPSS

Процентиль: 27%
0.00091
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 9.8
ubuntu
около 2 лет назад

The go command may generate unexpected code at build time when using cgo. This may result in unexpected behavior when running a go program which uses cgo. This may occur when running an untrusted module which contains directories with newline characters in their names. Modules which are retrieved using the go command, i.e. via "go get", are not affected (modules retrieved using GOPATH-mode, i.e. GO111MODULE=off, may be affected).

CVSS3: 7
redhat
около 2 лет назад

The go command may generate unexpected code at build time when using cgo. This may result in unexpected behavior when running a go program which uses cgo. This may occur when running an untrusted module which contains directories with newline characters in their names. Modules which are retrieved using the go command, i.e. via "go get", are not affected (modules retrieved using GOPATH-mode, i.e. GO111MODULE=off, may be affected).

CVSS3: 9.8
msrc
9 месяцев назад

Описание отсутствует

CVSS3: 9.8
debian
около 2 лет назад

The go command may generate unexpected code at build time when using c ...

CVSS3: 9.8
github
около 2 лет назад

The go command may generate unexpected code at build time when using cgo. This may result in unexpected behavior when running a go program which uses cgo. This may occur when running an untrusted module which contains directories with newline characters in their names. Modules which are retrieved using the go command, i.e. via "go get", are not affected (modules retrieved using GOPATH-mode, i.e. GO111MODULE=off, may be affected).

EPSS

Процентиль: 27%
0.00091
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-94