Перейти к содержимому
Noroxi
CVE-2024-9355· NVD / CVE Program· CNA redhat

Golang-fips: golang fips zeroed buffer

A vulnerability was found in Golang FIPS OpenSSL. This flaw allows a malicious user to randomly cause an uninitialized buffer length variable with a zeroed buffer to be returned in FIPS mode. It may also be possible to force a false positive match between non-equal hashes when comparing a trusted computed hmac sum to an untrusted input sum if an attacker can send a zeroed buffer in place of a pre-computed sum.  It is also possible to force a derived key to be all zeros instead of an unpredictable value.  This may have follow-on implications for the Go TLS stack.

СредняяCVSS 6.5 · v3.1—Эксплойта нет Есть исправление
Опубликовано
1 окт. 2024 г.
Обновлено
21 сент. 2026 г.
EPSS
0,3 % · 20-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

26

Наблюдать

Пока низкий приоритет.

CVSS
26 / 40 · 6.5 / 10
CISA KEV
0 / 30 · Нет в списке
EPSS
0 / 30 · 0,3 %

Решение CISA SSVC

Эксплуатация
нет
Автоматизируемо
нет
Техническое влияние
полное

Vulnrichment: входные данные дерева решений CISA.

Оценка CNA и NVD

NVD
—
CNA · redhat
6,5
NVD ещё не выставил свою оценку; показана оценка CNA.

Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.

Затронутые системы

—

Версии, заявленные вендором

Диапазоны затронутых версий, заявленные назначающей организацией (redhat). Не зависят от анализа CPE в NVD и обычно опережают его.

  • github.com/golang-fips/openssl github.com/golang-fips/openssl

    • все версиизатронута
  • Red Hat NBDE Tang Server

    • все версиизатронута
  • Red Hat OpenShift Developer Tools and Services

    • все версиизатронута
    • все версиизатронута
  • Red Hat OpenShift Pipelines

    • все версиизатронута
  • Red Hat OpenShift Serverless

    • все версиизатронута
  • Red Hat Red Hat Ansible Automation Platform 1.2

    • все версиизатронута
    • все версиизатронута
  • Red Hat Red Hat Ansible Automation Platform 2

    • все версиинеизвестно
    • все версиизатронута
  • Red Hat Red Hat Enterprise Linux 10

    • все версиинеизвестно
    • все версиинеизвестно
    • все версиинеизвестно
    • все версиинеизвестно
    • все версиинеизвестно
    • все версиинеизвестно
    • все версиинеизвестно
    • все версиинеизвестно
    • все версиинеизвестно
    • все версиинеизвестно
  • Red Hat Red Hat Enterprise Linux 7

    • все версиизатронута
    • все версиизатронута
  • Red Hat Red Hat Enterprise Linux 7 Extended Lifecycle Support

    • 0:0.10-2.el7_9 и новеене затронута · rpm
  • Red Hat Red Hat Enterprise Linux 8

    • 8100020241001112709.a3795dee и новеене затронута · rpm
    • 0:9.2.10-20.el8_10 и новеене затронута · rpm
    • 0:5.1.1-9.el8_10 и новеене затронута · rpm
    • 0:101.5-2.el8_10 и новеене затронута · rpm
    • все версиизатронута
    • все версиинеизвестно
    • все версиизатронута
    • все версиизатронута
    • все версиизатронута
    • все версиизатронута
  • Red Hat Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support

    • 0:46.3-8.el8_6 и новеене затронута · rpm

Затронутые пакеты

Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.

ЭкосистемаПакетЗатронутый диапазонИсправление
AlmaLinux:8delveдо 1.21.2-4.module_el8.10.0+3895+92d465e01.21.2-4.module_el8.10.0+3895+92d465e0
AlmaLinux:8go-toolsetдо 1.21.13-1.module_el8.10.0+3895+92d465e01.21.13-1.module_el8.10.0+3895+92d465e0
AlmaLinux:8golangдо 1.21.13-3.module_el8.10.0+3900+bb1e19821.21.13-3.module_el8.10.0+3900+bb1e1982
AlmaLinux:8golang-binдо 1.21.13-3.module_el8.10.0+3900+bb1e19821.21.13-3.module_el8.10.0+3900+bb1e1982
AlmaLinux:8golang-docsдо 1.21.13-3.module_el8.10.0+3900+bb1e19821.21.13-3.module_el8.10.0+3900+bb1e1982
AlmaLinux:8golang-miscдо 1.21.13-3.module_el8.10.0+3900+bb1e19821.21.13-3.module_el8.10.0+3900+bb1e1982
AlmaLinux:8golang-srcдо 1.21.13-3.module_el8.10.0+3900+bb1e19821.21.13-3.module_el8.10.0+3900+bb1e1982
AlmaLinux:8golang-testsдо 1.21.13-3.module_el8.10.0+3900+bb1e19821.21.13-3.module_el8.10.0+3900+bb1e1982
AlmaLinux:8grafanaдо 9.2.10-20.el8_109.2.10-20.el8_10
AlmaLinux:8grafana-pcpдо 5.1.1-9.el8_105.1.1-9.el8_10
AlmaLinux:8grafana-selinuxдо 9.2.10-20.el8_109.2.10-20.el8_10
AlmaLinux:8osbuild-composerдо 101.5-2.el8_10.alma.1101.5-2.el8_10.alma.1
AlmaLinux:8osbuild-composer-coreдо 101.5-2.el8_10.alma.1101.5-2.el8_10.alma.1
AlmaLinux:8osbuild-composer-workerдо 101.5-2.el8_10.alma.1101.5-2.el8_10.alma.1
AlmaLinux:9git-lfsдо 3.6.1-1.el93.6.1-1.el9
AlmaLinux:9go-toolsetдо 1.21.13-4.el9_41.21.13-4.el9_4
AlmaLinux:9golangдо 1.21.13-4.el9_41.21.13-4.el9_4
AlmaLinux:9golang-binдо 1.21.13-4.el9_41.21.13-4.el9_4
AlmaLinux:9golang-docsдо 1.21.13-4.el9_41.21.13-4.el9_4
AlmaLinux:9golang-miscдо 1.21.13-4.el9_41.21.13-4.el9_4
AlmaLinux:9golang-srcдо 1.21.13-4.el9_41.21.13-4.el9_4
AlmaLinux:9golang-testsдо 1.21.13-4.el9_41.21.13-4.el9_4
AlmaLinux:9grafanaдо 9.2.10-19.el9_49.2.10-19.el9_4
AlmaLinux:9grafana-selinuxдо 9.2.10-19.el9_49.2.10-19.el9_4

+96

Тот же продукт

red hat: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2025-32911Libsoup: double free on soup_message_headers_get_content_disposition() through "soup-message-headers.c" via "params" ghashtable value
    36Наблюдать
  • CVE-2025-1244Emacs: shell injection vulnerability in gnu emacs via custom "man" uri scheme
    36Наблюдать
  • CVE-2026-54228Abrt: toctou race condition in abrt-dbus setelement allows arbitrary file writes to dump directories
    31Наблюдать
  • CVE-2025-8941Linux-pam: incomplete fix for cve-2025-6020
    31Наблюдать
  • CVE-2025-32913Libsoup: null pointer dereference in soup_message_headers_get_content_disposition when "filename" parameter is present, but has no value in content-dispositio
    30Наблюдать
  • CVE-2025-0624Grub2: net: out-of-bounds write in grub_net_search_config_file()
    30Наблюдать

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Продукт / пакетИсправленная версияИсточник
almalinux:delve1.21.2-4.module_el8.10.0+3895+92d465e0 · AlmaLinux:8Реестр пакетов (OSV)
almalinux:go-toolset1.21.13-1.module_el8.10.0+3895+92d465e0 · AlmaLinux:8Реестр пакетов (OSV)
almalinux:golang1.21.13-3.module_el8.10.0+3900+bb1e1982 · AlmaLinux:8Реестр пакетов (OSV)
almalinux:golang-bin1.21.13-3.module_el8.10.0+3900+bb1e1982 · AlmaLinux:8Реестр пакетов (OSV)
almalinux:golang-docs1.21.13-3.module_el8.10.0+3900+bb1e1982 · AlmaLinux:8Реестр пакетов (OSV)
almalinux:golang-misc1.21.13-3.module_el8.10.0+3900+bb1e1982 · AlmaLinux:8Реестр пакетов (OSV)
almalinux:golang-src1.21.13-3.module_el8.10.0+3900+bb1e1982 · AlmaLinux:8Реестр пакетов (OSV)
almalinux:golang-tests1.21.13-3.module_el8.10.0+3900+bb1e1982 · AlmaLinux:8Реестр пакетов (OSV)
almalinux:grafana9.2.10-20.el8_10 · AlmaLinux:8Реестр пакетов (OSV)
almalinux:grafana-pcp5.1.1-9.el8_10 · AlmaLinux:8Реестр пакетов (OSV)
almalinux:grafana-selinux9.2.10-20.el8_10 · AlmaLinux:8Реестр пакетов (OSV)
almalinux:osbuild141-1.el9.alma.1 · AlmaLinux:9Реестр пакетов (OSV)
red hat:delve0:1.21.2-4.module+el8.10.0+22329+6cd5c9c6 · Red Hat:enterprise_linux:8::appstreamРеестр пакетов (OSV)
red hat:delve-debuginfo0:1.21.2-4.module+el8.10.0+22329+6cd5c9c6 · Red Hat:enterprise_linux:8::appstreamРеестр пакетов (OSV)
red hat:delve-debugsource0:1.21.2-4.module+el8.10.0+22329+6cd5c9c6 · Red Hat:enterprise_linux:8::appstreamРеестр пакетов (OSV)
red hat:go-toolset0:1.21.13-1.module+el8.10.0+22329+6cd5c9c6 · Red Hat:enterprise_linux:8::appstreamРеестр пакетов (OSV)
red hat:golang0:1.21.13-3.module+el8.10.0+22345+acdd8d0e · Red Hat:enterprise_linux:8::appstreamРеестр пакетов (OSV)
red hat:golang-bin0:1.21.13-3.module+el8.10.0+22345+acdd8d0e · Red Hat:enterprise_linux:8::appstreamРеестр пакетов (OSV)
red hat:golang-docs0:1.21.13-3.module+el8.10.0+22345+acdd8d0e · Red Hat:enterprise_linux:8::appstreamРеестр пакетов (OSV)
red hat:golang-misc0:1.21.13-3.module+el8.10.0+22345+acdd8d0e · Red Hat:enterprise_linux:8::appstreamРеестр пакетов (OSV)
red hat:golang-src0:1.21.13-3.module+el8.10.0+22345+acdd8d0e · Red Hat:enterprise_linux:8::appstreamРеестр пакетов (OSV)
red hat:golang-tests0:1.21.13-3.module+el8.10.0+22345+acdd8d0e · Red Hat:enterprise_linux:8::appstreamРеестр пакетов (OSV)
red hat:grafana0:9.2.10-20.el8_10 · Red Hat:enterprise_linux:8::appstreamРеестр пакетов (OSV)
red hat:rhc-worker-script0:0.10-2.el7_9 · Red Hat:rhel_els:7Реестр пакетов (OSV)
rocky linux:delve0:1.21.2-4.module+el8.10.0+1868+7f5969f2 · Rocky Linux:8Реестр пакетов (OSV)
rocky linux:git-lfs0:3.6.1-1.el9 · Rocky Linux:9Реестр пакетов (OSV)
rocky linux:go-toolset0:1.21.13-1.module+el8.10.0+1868+7f5969f2 · Rocky Linux:8Реестр пакетов (OSV)
rocky linux:golang0:1.21.13-3.module+el8.10.0+1873+81c21cb9 · Rocky Linux:8Реестр пакетов (OSV)
rocky linux:grafana0:9.2.10-20.el8_10 · Rocky Linux:8Реестр пакетов (OSV)
rocky linux:grafana-pcp0:5.1.1-9.el8_10 · Rocky Linux:8Реестр пакетов (OSV)

+1

Статус эксплойта

Публичный эксплойт неизвестен

Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

Кроме публикации датированных событий нет.

EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

Ночной расчёт связей ничего не нашёл.

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Известной публичной программы нет.

Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).

Технические детали

Условия атаки

  • Может быть вызвана пользователем с локальным доступом к системе.
  • Достаточно учётной записи с низкими привилегиями.
  • Действия пользователя не требуются.
  • Требуются особые условия, например определённое время или конфигурация.

В случае успеха

Конфиденциальность
высокое · данные могут быть прочитаны
Целостность
высокое · данные или конфигурация могут быть изменены
Доступность
низкое · работа сервиса может быть нарушена
Вектор атаки
Локальный
Сложность атаки
Высокая
Требуемые привилегии
Низкие
Взаимодействие с пользователем
Не требуется
Область действия
Не изменяется
Влияние на конфиденциальность
Высокое
Влияние на целостность
Высокое
Влияние на доступность
Низкое

Класс уязвимости (CWE)

CWE-457 · Use of Uninitialized Variable

Вектор CVSS

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:L

nvd-secondary

Контекст атаки

Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.

У MITRE нет сопоставления CAPEC/ATT&CK для этого CWE.

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Журнал изменений

  1. Исправление✗ → ✓

Для отслеживаемых записей эти изменения приходят и как уведомления. →

Источники

Все записи