(资料图片)
Go 1.20.4 和 1.19.9 已发布。根据公告,此次更新仍是修复安全问题。
Go 1.20.4 主要修复了以下 3 个安全相关的问题:
html/template: 对 CSS 值处理不当 (CVE-2023-24539)当插入到 CSS 上下文中时,尖括号(<>)不被认为是危险字符。包含由"/"字符分隔的多个操作的模板可能导致意外关闭 CSS 上下文,并允许在不受信任的输入下注入意外的 HTML 代码。
html/template: 对 JavaScript 空格处理不当(CVE-2023-24540)并非所有有效的 JavaScript 空白字符都被认为是空白。在 JavaScript 上下文中,包含字符集 "\t\n\f\r\u0020\u2028\u2029" 之外的空白字符的模板,在执行期间可能无法正确清理。
html/template: 对 HTML 空属性处理不当(CVE-2023-29400)在未加引号的 HTML 属性中包含 actions 的模板(例如:"attr={{.}}")在空输入下执行可能会导致在解析 HTML 规范化规则时产生意外结果。这可能允许在标记中注入任意 attributes。
Release Notes| 下载地址
X 关闭
2月7日,在北京冬奥会短道速滑男子1000米A...
科技日报合肥2月8日电 (记者吴长锋)8日...
在北京冬奥会自由式滑雪女子大跳台决赛中...
2月8日,当看到中国选手谷爱凌以漂亮的高...
科技日报北京2月8日电 (记者张佳星)记...
人民网北京2月9日电 (记者王连香)记者...
科技日报北京2月8日电 (记者张梦然)据...
科技日报讯 (记者马爱平 通讯员赵鹏跃...
2月2日,海军航空兵某旅组织战备巡逻。刘...
“前方道路遭‘敌’破坏,车辆无法通过。...
Copyright © 2015-2022 华东产业园区网版权所有 备案号:京ICP备2022016840号-41 联系邮箱:2 913 236 @qq.com