漏洞概述 Go 1.26.6 和 Go 1.25.13 版本发布,包含 10 个安全修复。以下是两个关键漏洞的详细信息: 1. x/mod/sumdb: 修复透明度日志文件验证绕过 - 描述: 恶意 GOPROXY 之前能够伪造最多两个 sumdb 文件,允许请求模块绕过 GOSUMDB 检查,并将恶意攻击者控制的模块内容缓存到本地 Go 模块缓存中。 - 影响: 此攻击允许恶意 GOPROXY 提供无法通过评估透明度日志检测到的恶意模块内容。 - 修复: 所有文件现在都针对其父文件进行验证。 2. x/mod/sumdb: 修复无关的、未认证的哈希在 Lookup 中 - 描述: 恶意 GOSUMDB 能够提供透明度日志中未包含的任意模块内容。 - 影响: 此攻击允许协调的 GOPROXY 和 GOSUMDB 向客户端提供无法通过评估透明度日志检测到的恶意模块内容。 - 修复: 修复了无关的、未认证的哈希在 Lookup 中的问题。 影响范围 x/mod/sumdb: 修复透明度日志文件验证绕过 - 影响所有使用 Go 模块缓存的用户。 - 需要检查本地 Go 模块缓存是否被污染。 x/mod/sumdb: 修复无关的、未认证的哈希在 Lookup 中 - 影响所有使用 Go 模块缓存的用户。 - 需要检查本地 Go 模块缓存是否被污染。 修复方案 x/mod/sumdb: 修复透明度日志文件验证绕过 - 更新到 Go 1.26.6 或 Go 1.25.13。 - 运行以下命令以清除本地 Go 模块缓存: x/mod/sumdb: 修复无关的、未认证的哈希在 Lookup 中 - 更新到 Go 1.26.6 或 Go 1.25.13。 - 运行以下命令以清除本地 Go 模块缓存: POC 代码 页面中未提供具体的 POC 代码。