Golang < 1.20 の観測可能な不一致

high Nessus プラグイン ID 186691

概要

リモートの Windows ホストにインストールされているアプリケーションは、観測可能な不一致の脆弱性の影響を受けます。

説明

Go 1.20 より前、RSA ベースの TLS 鍵交換は math/big ライブラリを使用していましたが、これは定数時間ではありませんでした。RSA ブラインディングはタイミング攻撃を防ぐために適用されましたが、分析によると、この効果は十分でなかった可能性があります。特に、PKCS#1 パディングの削除がタイミング情報を漏洩する可能性があり、セッションキービットの復元に使用される可能性があります。Go 1.20 で、crypto/tls ライブラリは完全に定数時間の RSA 実装に切り替わりました。これがタイミングサイドチャネルを見せてしまうとは考えられません。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Golang Go バージョン 1.20 以降にアップグレードしてください。

参考資料

https://pkg.go.dev/vuln/GO-2023-2375

https://groups.google.com/g/golang-announce/c/QMK8IQALDvA

プラグインの詳細

深刻度: High

ID: 186691

ファイル名: golang_1_20_0.nasl

バージョン: 1.3

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2023/12/8

更新日: 2024/3/8

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 5.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS スコアのソース: CVE-2023-45287

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:golang:go

必要な KB アイテム: SMB/Registry/Enumerated, installed_sw/Golang Go Programming Language

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2023/2/1

脆弱性公開日: 2023/12/5

参照情報

CVE: CVE-2023-45287

IAVB: 2023-B-0096-S