Je viens d'essayer sur un vieux code, le résultat est assez précis :
Vulnerability #1: GO-2021-0052
Due to improper HTTP header santization, a malicious user can
spoof their source IP address by setting the X-Forwarded-For
header. This may allow a user to bypass IP based restrictions,
or obfuscate their true source.
Call stacks in your code:
main.go:71:12: godepot.main calls github.com/gin-gonic/gin.Engine.Run
Donc j'ai l'explication de la vulnérabilité et la ligne de code où j'appelle la fonction dans la lib vulnérable.
Si j'enlève ma ligne de code je n'ai plus d'alerte.
J'ai le choix entre modifier mon app ou mettre à jour la lib.
Ensuite j'obtiens également des infos sur des problèmes que je pourrai rencontrer mais à priori pas.
=== Informational ===
The vulnerabilities below are in packages that you import, but your code
doesn't appear to call any vulnerable functions. You may not need to take any
action.
[^] # Re: infos complémentaires
Posté par wilk (site web personnel, Mastodon) . En réponse au lien Go propose une base de données vulnérabilités (vuln) dans vos dépendances (modules). Évalué à 5.
Je viens d'essayer sur un vieux code, le résultat est assez précis :
Donc j'ai l'explication de la vulnérabilité et la ligne de code où j'appelle la fonction dans la lib vulnérable.
Si j'enlève ma ligne de code je n'ai plus d'alerte.
J'ai le choix entre modifier mon app ou mettre à jour la lib.
Ensuite j'obtiens également des infos sur des problèmes que je pourrai rencontrer mais à priori pas.