Golang 1.24.x < 1.24.8 / 1.25.x < 1.25.2 複数の脆弱性qZN5nc-mBgAJ

high Nessus プラグイン ID 271201

概要

リモートホストにインストールされているアプリケーションは、複数の脆弱性の影響を受けます。

説明

リモートホストで実行されているGolangのバージョンは、より前の 1.24.x1.24.8、 1.25.x より前の 1.25.2です。したがって、qZN5nc-mBgAJアドバイザリに記載されているとおり、複数の脆弱性の影響を受けます。

- Parse 機能により、IPv6 アドレス以外の値が、URL のホストコンポーネント内で角括弧に含まれることを許可していました。RFC 3986では、IPv6アドレスを角括弧で囲み、ホストコンポーネントに含める可能性があります。例: 「http://[::1]/」。IPv4 アドレスとホスト名は、角括弧内に表示できません。解析 では、この要件が強制されていませんでした。CVE-2025-47912

- tar.Reader は、GNU tar pax 1.0 スパースファイルのスパース領域データブロック数に最大サイズを設定していませんでした。悪意をもって細工されたアーカイブにより、Reader が無制限の量のデータをアーカイブからメモリへ読み取る可能性があります。圧縮されたソースから読み取るとき、小さな圧縮入力が大きな割り当てを引き起こす可能性があります。CVE-2025-58183

- DSA パブリックキーを含む証明書チェーンを検証すると、Equal メソッドを実装すると想定するインターフェイスキャストによって、プログラムがパニックする可能性があります。これは、任意の証明書チェーンを検証するプログラムに影響を与えます。CVE-2025-58188

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Golang Goバージョン 1.24.8、 1.25.2 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?0eff4e29

https://github.com/golang/go/issues/75678

https://github.com/golang/go/issues/75677

https://github.com/golang/go/issues/75671

https://github.com/golang/go/issues/75672

https://github.com/golang/go/issues/75681

https://github.com/golang/go/issues/75675

https://github.com/golang/go/issues/75652

https://github.com/golang/go/issues/75676

https://github.com/golang/go/issues/75716

https://github.com/golang/go/issues/75680

プラグインの詳細

深刻度: High

ID: 271201

ファイル名: golang_1_25_2.nasl

バージョン: 1.2

タイプ: local

ファミリー: Misc.

公開日: 2025/10/22

更新日: 2025/10/24

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.0

CVSS v2

リスクファクター: High

基本値: 8.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:C

CVSS スコアのソース: CVE-2025-47912

CVSS v3

リスクファクター: High

基本値: 8.2

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H

脆弱性情報

CPE: cpe:/a:golang:go

必要な KB アイテム: installed_sw/Golang Go Programming Language

パッチ公開日: 2025/10/7

脆弱性公開日: 2025/10/7

参照情報

CVE: CVE-2025-47912, CVE-2025-58183, CVE-2025-58185, CVE-2025-58186, CVE-2025-58187, CVE-2025-58188, CVE-2025-58189, CVE-2025-61723, CVE-2025-61724, CVE-2025-61725

IAVB: 2025-B-0177