diff --git a/testdata/vulnfixture-go/go.mod b/testdata/vulnfixture-go/go.mod index 77d6fb6..65893f2 100644 --- a/testdata/vulnfixture-go/go.mod +++ b/testdata/vulnfixture-go/go.mod @@ -6,7 +6,9 @@ module gitea.perlbach24.de/scripte/nexarch/testdata/vulnfixture-go go 1.22 -// golang.org/x/text v0.3.7: GO-2022-0635 / CVE-2022-32149 — Denial of Service -// durch uebermaessigen Ressourcenverbrauch beim Parsen von BCP-47-Sprach-Tags. -// Bewusst auf dieser verwundbaren Version gepinnt, siehe scripts/verify-supply-chain-gate.sh. +// golang.org/x/text v0.3.7: GO-2022-1059 — Denial of Service durch +// uebermaessigen Ressourcenverbrauch beim Parsen von Accept-Language-Headern +// (language.ParseAcceptLanguage). Bewusst auf dieser verwundbaren Version +// gepinnt, siehe scripts/verify-supply-chain-gate.sh — main.go ruft gezielt +// den verwundbaren Symbolpfad auf, nicht nur irgendeine Funktion des Pakets. require golang.org/x/text v0.3.7 diff --git a/testdata/vulnfixture-go/main.go b/testdata/vulnfixture-go/main.go index 1335ed7..2a4268f 100644 --- a/testdata/vulnfixture-go/main.go +++ b/testdata/vulnfixture-go/main.go @@ -10,10 +10,13 @@ import ( ) func main() { - tag, err := language.Parse("de-DE") + // ParseAcceptLanguage ist der tatsaechlich verwundbare Aufrufpfad + // (GO-2022-1059), im Unterschied zu Parse() — govulncheck bewertet + // Erreichbarkeit auf Symbol-, nicht nur Paket-Ebene. + tags, _, err := language.ParseAcceptLanguage("de-DE,de;q=0.9,en;q=0.8") if err != nil { fmt.Println(err) return } - fmt.Println(tag) + fmt.Println(tags) }