When following an HTTP redirect to a domain which is not a subdomain match or exact match of the initial domain, an http.Client does not forward sensitive headers such as "Authorization" or "Cookie". For example, a redirect from foo.com to www.foo.com will forward the Authorization header, but a redirect to bar.com will not. A maliciously crafted HTTP redirect could cause sensitive headers to be unexpectedly forwarded.
CVSS Details
- CVSS 3.1 Base Score: 4.3
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade golang-docsUpgrade delveUpgrade go-toolsetUpgrade golang-testsUpgrade golang-binUpgrade golangUpgrade git-lfsUpgrade golang-miscUpgrade golang-src | May 8, 2024 | Mar 5, 2024 |
| Alpine Linux | — | Upgrade go | Aug 22, 2024 | Mar 5, 2024 |
| Amazon Linux Ami 2 | — | Upgrade golang-binUpgrade golang-sharedUpgrade golang-docsUpgrade golang-miscUpgrade golang-testsUpgrade dockerUpgrade docker-debuginfoUpgrade golangUpgrade golang-src | May 31, 2024 | Mar 5, 2024 |
| Amazon_linux_2023 | — | Upgrade golang-srcUpgrade dockerUpgrade golang-sharedUpgrade golang-binUpgrade docker-debuginfoUpgrade golang-docsUpgrade golang-miscUpgrade golangUpgrade golang-testsUpgrade docker-debugsource | Feb 17, 2025 | Mar 5, 2024 |
| Debian | — | No solution exists | May 15, 2025 | Mar 5, 2024 |
| Freebsd | — | Upgrade go122Upgrade go121 | Dec 10, 2025 | Mar 6, 2024 |
| Gentoo Linux | — | Upgrade dev-lang/go. | Aug 8, 2024 | Mar 5, 2024 |
| Huawei Euleros 2_0_sp10 | — | Upgrade golang-develUpgrade golangUpgrade golang-help | May 13, 2024 | Mar 5, 2024 |
| Huawei Euleros 2_0_sp11 | — | Upgrade golang-develUpgrade golangUpgrade golang-help | Jun 26, 2024 | Mar 5, 2024 |
| Huawei Euleros 2_0_sp12 | — | Upgrade golangUpgrade golang-helpUpgrade golang-devel | Jul 1, 2024 | Mar 5, 2024 |
| Huawei Euleros 2_0_sp9 | — | Upgrade golang-develUpgrade golangUpgrade golang-help | Jul 17, 2024 | Mar 5, 2024 |
| Oracle_linux | — | Upgrade golang-miscUpgrade git-lfsUpgrade golangUpgrade go-toolsetUpgrade golang-srcUpgrade golang-docsUpgrade golang-testsUpgrade golang-binUpgrade delve | May 8, 2024 | Mar 5, 2024 |
| Redhat Openshift | — | Upgrade openshiftUpgrade ose-azure-acr-image-credential-provider | Jun 28, 2024 | Mar 5, 2024 |
| Redhat_linux | — | Upgrade golang-miscUpgrade golang-srcUpgrade delve-debugsourceUpgrade golangUpgrade git-lfs-debugsourceUpgrade golang-binNo solution existsUpgrade golang-testsUpgrade git-lfs-debuginfoUpgrade delveUpgrade delve-debuginfoUpgrade go-toolsetUpgrade git-lfsUpgrade golang-docs | May 1, 2024 | Mar 5, 2024 |
| Rocky_linux | — | Upgrade git-lfs-debugsourceUpgrade delve-debugsourceUpgrade delveUpgrade golang-binUpgrade delve-debuginfoUpgrade go-toolsetUpgrade golangUpgrade git-lfs-debuginfoUpgrade git-lfs | May 13, 2024 | Mar 5, 2024 |
| Suse | — | Upgrade go1.22-docUpgrade go1.21-docUpgrade go1.21Upgrade go1.21-raceUpgrade go1.22-raceUpgrade go1.22 | Mar 8, 2024 | Mar 5, 2024 |
| Ubuntu | — | Upgrade golang-1.22-srcUpgrade golang-1.22-goUpgrade golang-1.21-srcUpgrade golang-1.21-goUpgrade golang-1.22Upgrade golang-1.21 | Jul 10, 2024 | Mar 5, 2024 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jun 15, 2026 | Mar 5, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub