同学,您这个项目引入了6个开源组件,存在2个漏洞,辛苦升级一下
Opened this issue · 1 comments
Deleted user commented
检测到 wuhan005/govalid 一共引入了6个开源组件,存在2个漏洞
漏洞标题:go-yaml < 2.2.8拒绝服务漏洞
漏洞编号:CVE-2019-11254
漏洞描述:gopkg.in/yaml.v2是go语言中用于处理yaml格式的包。
在2.2.8之前的版本中,处理恶意的yaml数据时,会导致CPU资源耗尽。
漏洞由Kubernetes开发者在fuzz测试中发现并提交修复补丁。
国家漏洞库信息:https://www.cnvd.org.cn/flaw/show/CNVD-2020-35519
影响范围:(∞, 2.2.8)
最小修复版本:2.2.8
缺陷组件引入路径:github.com/wuhan005/govalid@->github.com/stretchr/testify@v1.5.1->gopkg.in/yaml.v2@v2.2.2
另外还有2个漏洞,详细报告:https://mofeisec.com/jr?p=nef254
wuhan005 commented
Updated in 9815c56
你这报告里两个漏洞,都是 CVE-2019-11254,给标了不同的 Title。并且这里使用的 testify 库仅用于项目单元测试代码中,单元测试代码是我写的而非外部传入,且只在 GitHub Actions CI 上运行,并不存在 DoS 的风险......