Вредоносная GOSUMDB была способна обслуживать произвольное содержимое модуля, не содержащееся в журнале прозрачности. Эта атака позволяет координирующим GOPROXY и GOSUMDB обслуживать содержимое вредоносного модуля клиента, которое невозможно обнаружить с помощью анализа журнала прозрачности. Чтобы определить, затронуты ли вы: rm -r go.sum go.work.sumvendor/ && go mod tidy
Показать оригинальное описание (EN)
A malicious GOSUMDB was capable of serving arbitrary module content not contained within the transparency log. This attack allows for a coordinating GOPROXY and GOSUMDB to serve a client malicious module content that cannot be detected by evaluating the transparency log. In order to determine if you have been affected: rm -r go.sum go.work.sum vendor/ && go mod tidy
Характеристики атаки
Последствия
Строка CVSS v3.1