CVE-2023-45285
Vulnerability Summary
Timeline
Description
Using go get to fetch a module with the ".git" suffix may unexpectedly fallback to the insecure "git://" protocol if the module is unavailable via the secure "https://" and "git+ssh://" protocols, even if GOINSECURE is not set for said module. This only affects users who are not using the module proxy and are fetching modules directly (i.e. GOPROXY=off).
CVSS Metrics
- v3.1•HIGH•Score: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
EPSS Trends
Current EPSS score: 1.14%• Percentile: 65%
Affected Systems
- chainguard•aactl
< 0.4.12-r5
- chainguard•amass
< 4.2.0-r3
- chainguard•aws-flb-cloudwatch
< 1.9.4-r6
- chainguard•aws-flb-firehose
< 1.7.2-r6
- chainguard•aws-flb-kinesis
< 1.10.2-r6
- chainguard•bank-vaults-fips
< 1.20.4-r3
- chainguard•cass-operator
< 1.18.2-r3
- chainguard•cass-operator-fips
< 1.18.2-r1
- chainguard•cni-plugins
< 1.4.0-r1
- chainguard•cni-plugins-fips
< 1.4.0-r1
- chainguard•configmap-reload
< 0.12.0-r3
- chainguard•configmap-reload-fips
< 0.12.0-r2
- chainguard•configmap-reload-fips-0.11
< 0.11.1-r3
- chainguard•cortex
< 1.16.0-r1
- chainguard•ctop
< 0.7.7-r10
- chainguard•dgraph
< 23.1.0-r4
- chainguard•docker-cli
< 24.0.6-r1
- chainguard•docker-credential-ecr-login
< 0.7.1-r8
- chainguard•flannel-cni-plugin
< 1.2.0-r5
- chainguard•fulcio-fips
< 1.4.3-r1
- chainguard•gke-gcloud-auth-plugin
< 0.0.2-r6
- chainguard•go-bindata
< 3.1.3-r15
- chainguard•go-licenses
< 1.6.0-r8
- chainguard•go-md2man
< 2.0.3-r1
- chainguard•gobuster
< 3.6.0-r4
- chainguard•gops
< 0.3.28-r4
- chainguard•gosu
< 1.17-r2
- chainguard•grpcurl
< 1.8.9-r2
- chainguard•helm-push
< 0.10.4-r1
- chainguard•hey
< 0.1.4-r9
- chainguard•hubble-ui-backend
< 0.13.3-r1
- chainguard•influx
< 2.7.3-r8
- chainguard•ip-masq-agent
< 2.9.3-r6
- chainguard•jsonnet-bundler
< 0.5.1-r1
- chainguard•k3d
< 5.6.0-r5
- chainguard•katib-earlystopping
< 0.19.0-r31
- chainguard•katib-suggestion-goptuna-compat
all
- chainguard•katib-suggestion-hyperband
< 0.19.0-r31
- chainguard•katib-suggestion-hyperopt
< 0.19.0-r31 | < 0.19.0-r40
- chainguard•katib-suggestion-nas-darts
< 0.19.0-r31
- chainguard•katib-suggestion-nas-enas
< 0.19.0-r31
- chainguard•katib-suggestion-optuna-enas
< 0.19.0-r31
- chainguard•katib-suggestion-pbt-enas
< 0.19.0-r31
- chainguard•katib-suggestion-skopt-enas
< 0.19.0-r31
- chainguard•katib-tfevent-metricscollector
< 0.19.0-r31
- chainguard•kind
< 0.21.0-r0
- chainguard•kube-logging-logging-operator-4.1
< 4.1.0-r3
- chainguard•kubernetes-csi-livenessprobe-2.10
< 2.10.0-r4
- chainguard•kubernetes-csi-livenessprobe-fips
< 2.11.0-r4
- chainguard•kubernetes-csi-livenessprobe-fips-2.10
< 2.10.0-r4
Showing first 50 affected entries in server-rendered view.
References (6)
- https://groups.google.com/g/golang-dev/c/6ypN5EjibjM/m/KmLVYH_uAgAJ
- https://go.dev/issue/63845
- https://go.dev/cl/540257
- https://pkg.go.dev/vuln/GO-2023-2383
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/UIU6HOGV6RRIKWM57LOXQA75BGZSIH6G/
- https://security-tracker.debian.org/tracker/CVE-2023-45285