Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el procesamiento de una etiqueta BCP 47 en language.ParseAcceptLanguage en x/text en Go (CVE-2020-28852)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/01/2021
Última modificación:
03/06/2022

Descripción

En x/text en Go anterior a la versión v0.3.5, un pánico "slice bounds out of range" se produce en language.ParseAcceptLanguage mientras se procesa una etiqueta BCP 47. (Se supone que x/text/language puede ser capaz de analizar un encabezado HTTP Accept-Language)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:golang:text:*:*:*:*:*:*:*:* 0.3.5 (excluyendo)