OPS-06: fix — fixture ruft tatsaechlich verwundbaren symbolpfad auf (ParseAcceptLanguage statt Parse, GO-2022-1059 statt falscher advisory-id)
This commit is contained in:
Vendored
+5
-3
@@ -6,7 +6,9 @@ module gitea.perlbach24.de/scripte/nexarch/testdata/vulnfixture-go
|
|||||||
|
|
||||||
go 1.22
|
go 1.22
|
||||||
|
|
||||||
// golang.org/x/text v0.3.7: GO-2022-0635 / CVE-2022-32149 — Denial of Service
|
// golang.org/x/text v0.3.7: GO-2022-1059 — Denial of Service durch
|
||||||
// durch uebermaessigen Ressourcenverbrauch beim Parsen von BCP-47-Sprach-Tags.
|
// uebermaessigen Ressourcenverbrauch beim Parsen von Accept-Language-Headern
|
||||||
// Bewusst auf dieser verwundbaren Version gepinnt, siehe scripts/verify-supply-chain-gate.sh.
|
// (language.ParseAcceptLanguage). Bewusst auf dieser verwundbaren Version
|
||||||
|
// gepinnt, siehe scripts/verify-supply-chain-gate.sh — main.go ruft gezielt
|
||||||
|
// den verwundbaren Symbolpfad auf, nicht nur irgendeine Funktion des Pakets.
|
||||||
require golang.org/x/text v0.3.7
|
require golang.org/x/text v0.3.7
|
||||||
|
|||||||
Vendored
+5
-2
@@ -10,10 +10,13 @@ import (
|
|||||||
)
|
)
|
||||||
|
|
||||||
func main() {
|
func main() {
|
||||||
tag, err := language.Parse("de-DE")
|
// ParseAcceptLanguage ist der tatsaechlich verwundbare Aufrufpfad
|
||||||
|
// (GO-2022-1059), im Unterschied zu Parse() — govulncheck bewertet
|
||||||
|
// Erreichbarkeit auf Symbol-, nicht nur Paket-Ebene.
|
||||||
|
tags, _, err := language.ParseAcceptLanguage("de-DE,de;q=0.9,en;q=0.8")
|
||||||
if err != nil {
|
if err != nil {
|
||||||
fmt.Println(err)
|
fmt.Println(err)
|
||||||
return
|
return
|
||||||
}
|
}
|
||||||
fmt.Println(tag)
|
fmt.Println(tags)
|
||||||
}
|
}
|
||||||
|
|||||||
Reference in New Issue
Block a user