此前,在一个定义了虚假的 golang.org/fips140 模块并配置了由攻击者控制的恶意 GOMODPROXY 的恶意 Go 项目中,用户若连接到该代理,可能会被提供任意模块以替代预期的依赖模块。现在,我们解压受信任的 golang.org/fips140 打包模块的 ziphash,并在 GOMODCACHE 中构建其对应的条目,从而使得该模块能够通过工具链的验证。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Go toolchain | cmd/go | 0 ~ 1.26.9 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论