Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redos логотип

ROS-20251029-07

Опубликовано: 29 окт. 2025
Источник: redos

Описание

Множественные уязвимости golang

Наименование уязвимого пакета

golang

Пакет обновления

golang-0:1.24.8-1.el7.x86_64

Версия уязвимого пакета младше

1.24.8-1

Возможные меры по устранению уязвимости

Запретить использование в ОС пакета golang или Установить обновление для пакета(ов) golang

Версия ОС

7.3

Архитектура ОС

x86_64

Дата публикации бюллетеня

29.10.2025

CVE-2025-61725

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с неконтролируемым потреблением ресурсов при разборе специально сформированных email-адресов с очень большими domain-literal частями функция mail.ParseAddress. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

6.5 Medium

CVSS3

7.8 High

CVSS2

CVE-2025-58187

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с сложностью при проверке name constraints. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

5.3 Medium

CVSS3

5 Medium

CVSS2

CVE-2025-58189

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с отсутствием должной фильтрации/экранирования файлами журнала. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, внедрять или манипулировать логами

4 Medium

CVSS3

2.6 Low

CVSS2

CVE-2025-61723

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с реализацией парсинга PEM в пакете encoding/pem — из-за дизайна функции парсинга некоторые некорректные/специально сформированные входы обрабатываются с квадратичной (non-linear) сложностью по времени. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

5.3 Medium

CVSS3

5 Medium

CVSS2

CVE-2025-47912

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с недостаточной проверкой/валидацией вводимых значений хоста. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти меры безопасности системы

8.2 High

CVSS3

8.5 High

CVSS2

CVE-2025-58185

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с реализацией парсинга ASN.1/DER в пакете encoding/asn1, где код предварительно выделяет память (pre-allocate) на основе полей в DER-структуре до того, как полностью проверит корректность/содержимое этих полей. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

5.3 Medium

CVSS3

5 Medium

CVSS2

CVE-2025-58186

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с тем, что отсутствует жёсткий лимит на количество cookie-заголовков, которые можно обработать, несмотря на то, что общий лимит для HTTP-заголовков установлен (1 МБ). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

5.3 Medium

CVSS3

5 Medium

CVSS2

CVE-2025-58188

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с тем, что код делает приведение интерфейса (interface cast) с ожиданием, что DSA‑публичный ключ реализует метод Equal. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

8.2 High

CVSS3

8.5 High

CVSS2

CVE-2025-58183

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с тем, что в tar.Reader не установлен лимит на число блоков sparse‑областей при разборе GNU sparse map данных. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

3.3 Low

CVSS3

2.1 Low

CVSS2

CVE-2025-61724

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость языка программирования Golang связана с реализацией функции, где строка накапливается через повторную конкатенацию без эффективного управления памятью или временной сложностью. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

3.3 Low

CVSS3

2.1 Low

CVSS2

Уязвимость ROS-20251029-07