Vulnerabilidad en go-crypto-winnative (CVE-2025-25199)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/02/2025
Última modificación:
12/02/2025
Descripción
go-crypto-winnative Backend de criptografía Go para Windows que utiliza Cryptography API: Next Generation (CNG). Antes del commit f49c8e1379ea4b147d5bff1b3be5b0ff45792e41, las llamadas a `cng.TLS1PRF` no liberan el identificador de la clave, lo que produce una pequeña pérdida de memoria. El commit f49c8e1379ea4b147d5bff1b3be5b0ff45792e41 contiene una solución para el problema. La corrección está incluida en las versiones 1.23.6-2 y 1.22.12-2 de la compilación de Microsoft de Go, así como en la pseudoversión 0.0.0-20250211154640-f49c8e1379ea del paquete Go `github.com/microsoft/go-crypto-winnative`.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



