PT-2020-13859 · Go+6 · X/Text+6

CVE-2020-14040

·

Publicado

2020-06-17

·

Atualizado

2023-02-16

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do pacote x/text anteriores à 0.3.3
Descrição
O problema está relacionado ao decodificador UTF-16 no componente encoding/unicode, que pode entrar em um loop infinito se um único byte for fornecido a um decodificador UTF-16 instanciado com UseBOM ou ExpectBOM. Isso pode causar a falha do programa ou esgotamento da memória. Um invasor poderia desencadear esse problema fornecendo uma entrada especialmente criada, levando potencialmente a uma negação de serviço. A função String no Decoder ou a passagem do Decoder para golang.org/x/text/transform.String também pode desencadear o loop infinito.
Recomendações
Para versões anteriores à 0.3.3, atualize para a versão 0.3.3 ou posterior para resolver o problema.
Como solução temporária, considere evitar o uso de UseBOM ou ExpectBOM ao instanciar decodificadores UTF16 até que um patch seja aplicado.
Restrinja o acesso à entrada fornecida pelo usuário para minimizar o risco de exploração.

Exploit

Correção

Infinite Loop

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2020:4694
AZL-44364
AZL-44877
CESA-2020_3665
CESA-2020_4694
CVE-2020-14040
GHSA-5RCV-M4M3-HFH7
GO-2020-0015
RHSA-2020:3369
RHSA-2020:3665
RHSA-2020:4214
RHSA-2020:4297
RHSA-2020:4694
RHSA-2020:5054
RHSA-2020:5055
RHSA-2020:5056
RHSA-2020:5606
RHSA-2020_3665
RHSA-2020_4694
RLSA-2020:4694
USN-5873-1

Produtos afetados

Almalinux
Centos
Linuxmint
Red Hat
Rocky Linux
Ubuntu
X/Text