A vulnerability was found in Golang FIPS OpenSSL. This flaw allows a malicious user to randomly cause an uninitialized buffer length variable with a zeroed buffer to be returned in FIPS mode. It may also be possible to force a false positive match between non-equal hashes when comparing a trusted computed hmac sum to an untrusted input sum if an attacker can send a zeroed buffer in place of a pre-computed sum. It is also possible to force a derived key to be all zeros instead of an unpredictable value. This may have follow-on implications for the Go TLS stack.
CVSS Details
- CVSS 3.1 Base Score: 6.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | alma-upgrade-delvealma-upgrade-git-lfsalma-upgrade-go-toolsetalma-upgrade-golangalma-upgrade-golang-binalma-upgrade-golang-docsalma-upgrade-golang-miscalma-upgrade-golang-srcalma-upgrade-golang-testsalma-upgrade-grafanaalma-upgrade-grafana-pcpalma-upgrade-grafana-selinuxalma-upgrade-osbuildalma-upgrade-osbuild-composeralma-upgrade-osbuild-composer-corealma-upgrade-osbuild-composer-workeralma-upgrade-osbuild-depsolve-dnfalma-upgrade-osbuild-luks2alma-upgrade-osbuild-lvm2alma-upgrade-osbuild-ostreealma-upgrade-osbuild-selinuxalma-upgrade-python3-osbuild | Oct 7, 2024 | Oct 1, 2024 | |
| Oracle_linux | — | oracle-linux-upgrade-delveoracle-linux-upgrade-git-lfsoracle-linux-upgrade-golangoracle-linux-upgrade-golang-binoracle-linux-upgrade-golang-docsoracle-linux-upgrade-golang-miscoracle-linux-upgrade-golang-srcoracle-linux-upgrade-golang-testsoracle-linux-upgrade-go-toolsetoracle-linux-upgrade-grafanaoracle-linux-upgrade-grafana-pcporacle-linux-upgrade-grafana-selinuxoracle-linux-upgrade-osbuildoracle-linux-upgrade-osbuild-composeroracle-linux-upgrade-osbuild-composer-coreoracle-linux-upgrade-osbuild-composer-workeroracle-linux-upgrade-osbuild-depsolve-dnforacle-linux-upgrade-osbuild-luks2oracle-linux-upgrade-osbuild-lvm2oracle-linux-upgrade-osbuild-ostreeoracle-linux-upgrade-osbuild-selinuxoracle-linux-upgrade-python3-osbuild | Oct 16, 2024 | Sep 30, 2024 |
| Redhat_linux | no-fix-redhat-rpm-packageredhat-upgrade-git-lfsredhat-upgrade-git-lfs-debuginforedhat-upgrade-git-lfs-debugsourceredhat-upgrade-go-toolsetredhat-upgrade-golangredhat-upgrade-golang-binredhat-upgrade-golang-docsredhat-upgrade-golang-miscredhat-upgrade-golang-srcredhat-upgrade-golang-testsredhat-upgrade-grafanaredhat-upgrade-grafana-debuginforedhat-upgrade-grafana-debugsourceredhat-upgrade-grafana-pcpredhat-upgrade-grafana-pcp-debuginforedhat-upgrade-grafana-pcp-debugsourceredhat-upgrade-grafana-selinuxredhat-upgrade-osbuildredhat-upgrade-osbuild-composerredhat-upgrade-osbuild-composer-coreredhat-upgrade-osbuild-composer-core-debuginforedhat-upgrade-osbuild-composer-debuginforedhat-upgrade-osbuild-composer-debugsourceredhat-upgrade-osbuild-composer-tests-debuginforedhat-upgrade-osbuild-composer-workerredhat-upgrade-osbuild-composer-worker-debuginforedhat-upgrade-osbuild-depsolve-dnfredhat-upgrade-osbuild-luks2redhat-upgrade-osbuild-lvm2redhat-upgrade-osbuild-ostreeredhat-upgrade-osbuild-selinuxredhat-upgrade-python3-osbuildredhat-upgrade-rhc-worker-script | Oct 7, 2024 | Oct 1, 2024 | |
| Rocky_linux | rocky-upgrade-delverocky-upgrade-delve-debuginforocky-upgrade-delve-debugsourcerocky-upgrade-git-lfsrocky-upgrade-git-lfs-debuginforocky-upgrade-git-lfs-debugsourcerocky-upgrade-go-toolsetrocky-upgrade-golangrocky-upgrade-golang-binrocky-upgrade-grafanarocky-upgrade-grafana-debuginforocky-upgrade-grafana-debugsourcerocky-upgrade-grafana-pcprocky-upgrade-grafana-pcp-debuginforocky-upgrade-grafana-pcp-debugsourcerocky-upgrade-grafana-selinux | Nov 4, 2024 | Oct 1, 2024 | |
| Suse | — | suse-upgrade-govulncheck-vulndb | Dec 31, 2024 | Oct 1, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub