• [^] # Re: infos complémentaires

    Posté par (site web personnel, Mastodon) . En réponse au lien Go propose une base de données vulnérabilités (vuln) dans vos dépendances (modules). Évalué à 5.

    Je viens d'essayer sur un vieux code, le résultat est assez précis :

    Vulnerability #1: GO-2021-0052
    Due to improper HTTP header santization, a malicious user can
    spoof their source IP address by setting the X-Forwarded-For
    header. This may allow a user to bypass IP based restrictions,
    or obfuscate their true source.

    Call stacks in your code:
    main.go:71:12: godepot.main calls github.com/gin-gonic/gin.Engine.Run

    Found in: github.com/gin-gonic/gin@v1.3.0
    Fixed in: github.com/gin-gonic/gin@v1.7.7
    More info: https://pkg.go.dev/vuln/GO-2021-0052

    Donc j'ai l'explication de la vulnérabilité et la ligne de code où j'appelle la fonction dans la lib vulnérable.
    Si j'enlève ma ligne de code je n'ai plus d'alerte.
    J'ai le choix entre modifier mon app ou mettre à jour la lib.

    Ensuite j'obtiens également des infos sur des problèmes que je pourrai rencontrer mais à priori pas.

    === Informational ===

    The vulnerabilities below are in packages that you import, but your code
    doesn't appear to call any vulnerable functions. You may not need to take any
    action.