INFSA-2024:7502: Устранение уязвимости go-toolset:rhel8

Информация о бюллетене

Идентификатор: INFSA-2024:7502

Тип: устранение уязвимостей

Дата публикации: 2024-10-10 05:33:33 UTC

Информация о пакете

Go Toolset предоставляет инструменты и библиотеки языка программирования Go. Go также называют golang.

Описание уязвимостей

  • CVE-2024-9355

    Уязвимость FIPS OpenSSL языка программирования Golang позволяет нарушителю случайным образом вызывать возврат неинициализированной переменной длины буфера с обнулённым буфером в режиме FIPS. Также возможно принудительное выполнение ложного срабатывания между неравными хэшами при сравнении доверенной вычисленной суммы hmac с недоверенной входной суммой, если нарушитель может отправить обнулённый буфер вместо предварительно вычисленной суммы. Также возможно принудительно сделать производный ключ состоящим из одних нулей вместо непредсказуемого значения.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
NIST — CVE-2024-9355
нет информации 6.5 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты