Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Temporal api-go (CVE-2025-1243)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-311 Ausencia de cifrado en información sensible
Fecha de publicación:
12/02/2025
Última modificación:
12/02/2025

Descripción

La librería Temporal api-go anterior a la versión 1.44.1 no enviaba información de "respuesta de actualización" a Data Converter cuando el paquete proxy dentro del módulo api-go se usaba en un proxy gRPC antes de la transmisión. Esto hacía que la información contenida dentro del campo "respuesta de actualización" no tuviera transformaciones de Data Converter (por ejemplo, cifrado). Este es un problema solo cuando se usan las API UpdateWorkflowExecution (lanzadas el 13 de enero de 2025) con un proxy que aprovecha la librería api-go anterior a la versión 1.44.1. Otros campos de datos se enviaban correctamente a Data Converter. Este problema no afecta al servidor de Data Converter. Los datos se cifraban en tránsito. Los servicios de Temporal Cloud no se ven afectados.