golang net/url 路径穿越漏洞 (CVE-2022-32190)

时间 : 2022-09-14 16:58:00

近日,网络应急团队监测到GO发布安全公告,修复了一个存在于GO组件中的安全漏洞,该漏洞是由于net/url组件的JoinPath函数不会删除附加的相对路径中的 ../ 元素,攻击者可能利用该漏洞访问系统敏感文件。

【受影响版本】

  • 1 <= golang net/url < 1.18.6

  • 1.19 <= golang net/url < 1.19.1

【安全版本】

  • golang net/url = 1.18.6

  • golang net/url = 1.19.1

9df8c1d319119d67deabd693fdc60add.png


golang 的组件net/url实现了URL的解析处理和查询转义。


7*24小时技术支持
HKBGP
海外CN2服务器(客服1)
HKBGP
Telegram ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ 【客服】
7*24小时技术支持
HKBGP
TG官方群组
HKBGP
Telegram ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ 【群组】
HKBGP