When following an HTTP redirect to a domain which is not a subdomain match or exact match of the initial domain, an http.Client does not forward sensitive headers such as "Authorization" or "Cookie". For example, a redirect from foo.com to www.foo.com will forward the Authorization header, but a redirect to bar.com will not. A maliciously crafted HTTP redirect could cause sensitive headers to be unexpectedly forwarded.
CVSS Details
- CVSS 3.1 Base Score: 4.3
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade golang-miscUpgrade golang-testsUpgrade golang-binUpgrade git-lfsUpgrade golangUpgrade golang-srcUpgrade go-toolsetUpgrade delveUpgrade golang-docs | May 8, 2024 | Mar 5, 2024 |
| Alpine Linux | — | Upgrade go | Aug 22, 2024 | Mar 5, 2024 |
| Amazon Linux Ami 2 | — | Upgrade golang-docsUpgrade golang-binUpgrade golang-sharedUpgrade golang-miscUpgrade golangUpgrade golang-srcUpgrade golang-testsUpgrade dockerUpgrade docker-debuginfo | May 31, 2024 | Mar 5, 2024 |
| Amazon_linux_2023 | — | Upgrade dockerUpgrade golang-sharedUpgrade docker-debuginfoUpgrade golang-srcUpgrade golang-binUpgrade golangUpgrade docker-debugsourceUpgrade golang-testsUpgrade golang-miscUpgrade golang-docs | Feb 17, 2025 | Mar 5, 2024 |
| Debian | — | No solution exists | May 15, 2025 | Mar 5, 2024 |
| Freebsd | — | Upgrade go121Upgrade go122 | Dec 10, 2025 | Mar 6, 2024 |
| Gentoo Linux | — | Upgrade dev-lang/go. | Aug 8, 2024 | Mar 5, 2024 |
| Huawei Euleros 2_0_sp10 | — | Upgrade golang-develUpgrade golang-helpUpgrade golang | May 13, 2024 | Mar 5, 2024 |
| Huawei Euleros 2_0_sp11 | — | Upgrade golang-develUpgrade golang-helpUpgrade golang | Jun 26, 2024 | Mar 5, 2024 |
| Huawei Euleros 2_0_sp12 | — | Upgrade golangUpgrade golang-helpUpgrade golang-devel | Jul 1, 2024 | Mar 5, 2024 |
| Huawei Euleros 2_0_sp9 | — | Upgrade golang-helpUpgrade golangUpgrade golang-devel | Jul 17, 2024 | Mar 5, 2024 |
| Oracle_linux | — | Upgrade delveUpgrade golang-testsUpgrade golang-binUpgrade golang-srcUpgrade git-lfsUpgrade golang-miscUpgrade go-toolsetUpgrade golangUpgrade golang-docs | May 8, 2024 | Mar 5, 2024 |
| Redhat Openshift | — | Upgrade openshiftUpgrade ose-azure-acr-image-credential-provider | Jun 28, 2024 | Mar 5, 2024 |
| Redhat_linux | — | Upgrade git-lfsUpgrade go-toolsetUpgrade golang-docsUpgrade delve-debuginfoUpgrade delveUpgrade golangUpgrade golang-srcUpgrade git-lfs-debuginfoUpgrade delve-debugsourceUpgrade golang-binUpgrade golang-miscNo solution existsUpgrade git-lfs-debugsourceUpgrade golang-tests | May 1, 2024 | Mar 5, 2024 |
| Rocky_linux | — | Upgrade go-toolsetUpgrade golang-binUpgrade git-lfs-debuginfoUpgrade golangUpgrade git-lfsUpgrade delve-debuginfoUpgrade delve-debugsourceUpgrade git-lfs-debugsourceUpgrade delve | May 13, 2024 | Mar 5, 2024 |
| Suse | — | Upgrade go1.22-raceUpgrade go1.22Upgrade go1.21-raceUpgrade go1.22-docUpgrade go1.21-docUpgrade go1.21 | Mar 8, 2024 | Mar 5, 2024 |
| Ubuntu | — | Upgrade golang-1.21-goUpgrade golang-1.21Upgrade golang-1.22-goUpgrade golang-1.21-srcUpgrade golang-1.22Upgrade golang-1.22-src | Jul 10, 2024 | Mar 5, 2024 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jun 15, 2026 | Mar 5, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub