Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Go (CVE-2024-47534)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
01/10/2024
Última modificación:
11/10/2024

Descripción

go-tuf es una implementación de Go de The Update Framework (TUF). El cliente go-tuf rastrea las delegaciones de forma inconsistente. Por ejemplo, si los destinos delegan a "A" y a "B", y "B" delega a "C", entonces el cliente debería rastrear las delegaciones en el orden "A", luego "B" y luego "C", pero puede rastrear incorrectamente las delegaciones "B" -> "C" -> "A". Esta vulnerabilidad se solucionó en la versión 2.0.1.