CVE-2024-24790
Vulnerability Summary
Timeline
Description
The various Is methods (IsPrivate, IsLoopback, etc) did not work as expected for IPv4-mapped IPv6 addresses, returning false for addresses which would return true in their traditional IPv4 forms.
CVSS Metrics
- v3.1•CRITICAL•Score: 9.8CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- v3.1•MEDIUM•Score: 6.7CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
EPSS Trends
Current EPSS score: 1.95%• Percentile: 79%
Affected Systems
- chainguard•aactl
< 0.4.12-r13
- chainguard•actions-runner-controller
< 0.9.2-r1
- chainguard•actions-runner-controller-fips
< 0.9.2-r2
- chainguard•addon-resizer
< 1.8.21-r1
- chainguard•addon-resizer-fips
< 1.8.21-r3
- chainguard•age
< 1.1.1-r1
- chainguard•amass
< 4.2.0-r11
- chainguard•argo-workflows
< 3.6.5-r2
- chainguard•argo-workflows-fips
< 3.5.7-r1
- chainguard•atlantis
< 0.28.1-r1
- chainguard•atlantis-fips
< 0.28.1-r1
- chainguard•aws-ebs-csi-driver
< 1.31.0-r1
- chainguard•aws-efs-csi-driver-fips
< 1.7.0-r11
- chainguard•aws-flb-cloudwatch
< 1.9.4-r11
- chainguard•aws-flb-cloudwatch-fips
< 1.9.4-r4
- chainguard•aws-flb-firehose
< 1.7.2-r11
- chainguard•aws-flb-firehose-fips
< 1.7.2-r4
- chainguard•aws-flb-kinesis
< 1.10.2-r12
- chainguard•aws-flb-kinesis-fips
< 1.10.2-r5
- chainguard•aws-load-balancer-controller
< 2.8.1-r1
- chainguard•aws-load-balancer-controller-fips
< 2.8.0-r1
- chainguard•azure-aad-pod-identity-mic
< 1.8.17-r10
- chainguard•bank-vaults
< 1.20.4-r14
- chainguard•bank-vaults-fips
< 1.20.4-r11
- chainguard•bazelisk
< 1.20.0-r1
- chainguard•bom
< 0.6.0-r6
- chainguard•boring-registry
< 0.14.0-r2
- chainguard•boring-registry-fips
< 0.14.0-r4
- chainguard•buf
< 1.32.2-r1
- chainguard•buildah
< 1.36.0-r1
- chainguard•buildkitd
< 0.13.2-r2
- chainguard•caddy
< 2.8.4-r1
- chainguard•caddy-fips
< 2.8.4-r1
- chainguard•cadvisor
< 0.49.1-r8
- chainguard•cadvisor-fips
< 0.49.1-r7
- chainguard•capslock
< 0.2.2-r3
- chainguard•cass-operator
< 1.21.0-r1
- chainguard•cass-operator-fips
< 1.21.0-r1
- chainguard•cass-operator-fips-no-pvc-delete
< 1.21.0-r1
- chainguard•cert-exporter
< 2.12.0-r6
- chainguard•cert-exporter-fips
< 2.12.0-r7
- chainguard•cert-manager-webhook-pdns
< 2.5.1-r4
- chainguard•cert-manager-webhook-pdns-fips
< 2.5.1-r5
- chainguard•certificate-transparency
< 1.2.1-r1
- chainguard•certificate-transparency-fips
< 1.2.1-r1
- chainguard•cfssl
< 1.6.5-r5
- chainguard•chainctl
< 0.2.59-r0
- chainguard•chartmuseum
< 0.16.2-r1
- chainguard•chezmoi
< 2.48.2-r1
- chainguard•cilium-1.15
< 1.15.5-r1
Showing first 50 affected entries in server-rendered view.
References (16)
- https://go.dev/cl/590316
- https://go.dev/issue/67680
- https://groups.google.com/g/golang-announce/c/XbxouI9gY7k/m/TuoGEhxIEwAJ
- https://pkg.go.dev/vuln/GO-2024-2887
- http://www.openwall.com/lists/oss-security/2024/06/04/1
- https://security.netapp.com/advisory/ntap-20240905-0002/
- https://access.redhat.com/errata/RHSA-2024:8876
- https://access.redhat.com/security/updates/classification/#moderate
- https://bugzilla.redhat.com/show_bug.cgi?id=2292787
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_8876.json
- https://access.redhat.com/security/cve/CVE-2024-24790
- https://www.cve.org/CVERecord?id=CVE-2024-24790
- https://nvd.nist.gov/vuln/detail/CVE-2024-24790
- https://security-tracker.debian.org/tracker/CVE-2024-24790
- https://pkg.go.dev
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/24xxx/CVE-2024-24790.json