网易首页 > 网易号 > 正文 申请入驻

go 1.25.2 发布:安全更新与重要修复详解

0
分享至


2025 年 10 月 8 日,Go 官方发布了Go 1.25.2版本,同时发布了Go 1.24.8作为旧版本的安全补丁。这是一次重要的安全更新,修复了多个安全漏洞,同时改进了若干运行时与标准库的 Bug。

本次更新共包含10 项安全修复,涉及archive/tar、crypto/tls、crypto/x509、encoding/asn1、encoding/pem、net/http、net/mail、net/textproto、net/url等核心包,以及 runtime、compiler、os、context 等方面的 Bug 修复。以下是详细内容。

一、安全修复内容 1. net/mail: 解析地址时的高 CPU 消耗 (CVE-2025-61725

ParseAddress函数在构建域字面值(domain-literal)地址组件时,通过重复字符串拼接来处理输入。当解析的域字面值过大时,会导致CPU 使用率异常升高
该问题影响解析不受信任邮件地址的程序。

2. crypto/x509: 检查名称约束的平方级复杂度 (CVE-2025-58187

名称约束检查的算法设计存在问题,某些输入的处理时间会随证书大小非线性增加
影响验证任意证书链的程序。

3. crypto/tls: ALPN 协议协商错误泄露攻击者控制信息 (CVE-2025-58189

conn.Handshake在服务端 ALPN 协商失败时返回的错误中,可能包含由客户端提供的未转义的攻击者控制文本
如果程序直接记录这些错误到日志,可能会导致日志注入风险。

4. encoding/pem: 解析无效输入时的平方级复杂度 (CVE-2025-61723

PEM 解析函数在处理部分无效输入时,处理时间会随输入大小非线性增长
影响解析不受信任 PEM 数据的程序。

5. net/url: IPv6 主机名解析验证不足 (CVE-2025-47912

Parse函数允许在方括号中包含除 IPv6 地址之外的其他值,如 IPv4 地址或主机名,而根据 RFC 3986,这种情况应当禁止
影响解析 URL 主机部分的程序。

6. encoding/asn1: DER 解析导致内存耗尽 (CVE-2025-58185

在解析 DER 数据时,内存会在验证之前分配,攻击者可构造特制的空 DER 数据导致函数(如asn1.Unmarshal,x509.ParseCertificateRequest,ocsp.ParseResponse)消耗大量内存。
影响解析不受信任 ASN.1 DER 数据的程序。

7. net/http: Cookie 解析无限制导致内存耗尽 (CVE-2025-58186

HTTP 头默认限制为 1MB,但 Cookie 的解析数量此前无上限。攻击者可通过大量微小 Cookie(如a=;),导致服务器分配大量结构体,占用高内存。
net/http现已限制 Cookie 数量为3000,可通过httpcookiemaxnum环境变量调整。

8. crypto/x509: DSA 公钥验证导致 panic (CVE-2025-58188

在验证包含 DSA 公钥的证书链时,由于接口类型转换假设其实现了Equal方法,导致程序崩溃
影响验证任意证书链的程序。

9. archive/tar: 解析 GNU Sparse Map 时未限制分配 (CVE-2025-58183

tar.Reader在解析 GNU tar pax 1.0 格式的稀疏文件时,没有限制稀疏区域块数。攻击者可构造大量稀疏区域的归档文件,导致内存大量分配。对于压缩文件,小的压缩输入可导致大规模解压分配。

10. net/textproto: 读取响应时的高 CPU 消耗 (CVE-2025-61724

Reader.ReadResponse函数通过多次字符串拼接构造响应字符串,当响应行数过多时,导致CPU 占用过高

二、其他重要修复

除了上述安全问题,Go 1.25.2 还包含以下非安全性修复:

  • runtime & compiler

    • • 修复debug.decoratemappings不工作的问题

    • • 修复sync/atomic.Uintptr.Or文档错误

    • • 解决 GOEXPERIMENT=cgocheck2 下编译器错误

    • • 改进 DWARF 类型导出逻辑

  • net/http

    • • 修复connCount underflow内部错误

  • context

    • • 修复ErrDone关闭前返回非 nil 的问题

  • crypto/internal/fips140/rsa

    • • 自检失败时必须触发 panic

  • os

    • • 修复Root.OpenRoot名称丢失前缀的问题

    • • 修复Root.MkdirAll并发创建相同路径返回 “file exists” 的问题

    • • 修复在带FILE_FLAG_OVERLAPPED的卷句柄上调用ReadAt失败的问题

  • debug/pe

    • • 修复解析 llvm-mingw 21 生成目标文件失败的问题

  • testing

    • • 修复TestIPv4WriteMsgUDPAddrPortTargetAddrIPVersion在 plan9 系统的失败

    • • 修复testing/synctest无可运行 goroutine 时超时的问题

三、总结

Go 1.25.2 是一次重要的安全更新版本,涉及多项安全漏洞修复与运行时稳定性提升。建议所有使用 Go 的开发者尽快升级至1.25.2(或 1.24.8 以保持旧分支安全性),尤其是在处理不受信任数据、解析网络输入或运行公共服务的场景中。

我们相信人工智能为普通人提供了一种“增强工具”,并致力于分享全方位的AI知识。在这里,您可以找到最新的AI科普文章、工具评测、提升效率的秘籍以及行业洞察。 欢迎关注“福大大架构师每日一题”,发消息可获得面试资料,让AI助力您的未来发展。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
伊能静真人又矮又胖,臀部好宽大

伊能静真人又矮又胖,臀部好宽大

TVB的四小花
2026-01-07 01:18:53
我国有上千万人做颈动脉超声!院士:做一次颈动脉超声,或管八年

我国有上千万人做颈动脉超声!院士:做一次颈动脉超声,或管八年

健康科普365
2026-01-08 09:59:43
少碰4种维生素!研究证实:乱吃维生素的人,患癌风险增加27%!

少碰4种维生素!研究证实:乱吃维生素的人,患癌风险增加27%!

39健康网
2026-01-03 19:41:09
被蒋家拒之门外的章氏兄弟为何优于嫡出的嫡系后代

被蒋家拒之门外的章氏兄弟为何优于嫡出的嫡系后代

鹤羽说个事
2026-01-07 11:09:33
毕锡桢:辽宁省大连市委原书记,辽宁省人大常委会原副主任

毕锡桢:辽宁省大连市委原书记,辽宁省人大常委会原副主任

爱下厨的阿酾
2026-01-08 09:51:54
美国评出世界空军前三甲,中国在迫近式追赶,已经无力再拉开距离

美国评出世界空军前三甲,中国在迫近式追赶,已经无力再拉开距离

小熊侃史
2026-01-05 10:37:37
“付款前没有看过样板间”,单价近13万元/平方米的豪宅陷维权困境,开发商这样回应

“付款前没有看过样板间”,单价近13万元/平方米的豪宅陷维权困境,开发商这样回应

每日经济新闻
2026-01-07 21:03:06
“遥遥领先”最多挺3个月?马斯克确认,满血FSD入华障碍已扫除

“遥遥领先”最多挺3个月?马斯克确认,满血FSD入华障碍已扫除

小李车评李建红
2026-01-06 07:30:03
新一代小米SU7来了,更重要的是没有“小字”

新一代小米SU7来了,更重要的是没有“小字”

差评XPIN
2026-01-08 00:08:54
不贪财!西班牙球星:我拒绝了中超4百万欧元高薪,钱买不来幸福

不贪财!西班牙球星:我拒绝了中超4百万欧元高薪,钱买不来幸福

国足风云
2026-01-08 09:06:21
单伟健1100亿鲸吞万达,王健林30年帝国终成资本代运营平台

单伟健1100亿鲸吞万达,王健林30年帝国终成资本代运营平台

流苏晚晴
2026-01-06 18:25:30
俄乌战争进入垃圾时间

俄乌战争进入垃圾时间

那山星火
2025-12-08 08:03:33
中使馆提醒:中国公民尽快撤离!

中使馆提醒:中国公民尽快撤离!

每日经济新闻
2026-01-07 14:51:18
进口头孢西力欣涨价30倍!国内已停供2年,医生称非理性囤货没必要

进口头孢西力欣涨价30倍!国内已停供2年,医生称非理性囤货没必要

红星资本局
2026-01-06 19:35:05
富得流油的新四军第七师,每人每月三条香烟,开着汽艇向日军收税

富得流油的新四军第七师,每人每月三条香烟,开着汽艇向日军收税

别人都叫我阿腈
2026-01-07 09:00:02
以为离婚了,他俩居然悄悄二胎了!网友:内娱找不出第二对

以为离婚了,他俩居然悄悄二胎了!网友:内娱找不出第二对

错过美好
2026-01-08 12:09:26
突然通知:马上搬离!上海多处魔方公寓停止运营 租客报警:电梯停运 押金没着落 还可能遭“停水停电”

突然通知:马上搬离!上海多处魔方公寓停止运营 租客报警:电梯停运 押金没着落 还可能遭“停水停电”

中国能源网
2026-01-05 14:50:11
雷军回应为了一个杯子开15次会:不是专门为杯子开会 只是会议中讨论过

雷军回应为了一个杯子开15次会:不是专门为杯子开会 只是会议中讨论过

快科技
2026-01-08 10:22:16
一夜两消息!朱婷得分王,再次荣膺MVP,王媛媛3拦,助队占先机

一夜两消息!朱婷得分王,再次荣膺MVP,王媛媛3拦,助队占先机

跑者排球视角
2026-01-08 06:41:04
战友聚会AA制每人交3500元,因儿子高烧39度会没去成,次日民警上门

战友聚会AA制每人交3500元,因儿子高烧39度会没去成,次日民警上门

罪案洞察者
2025-12-16 14:42:51
2026-01-08 13:23:00
moonfdd incentive-icons
moonfdd
福大大架构师每日一题
1093文章数 53关注度
往期回顾 全部

科技要闻

雷军:现在听到营销这两个字都有点恶心

头条要闻

委内瑞拉外长:感谢中方支持

头条要闻

委内瑞拉外长:感谢中方支持

体育要闻

约基奇倒下后,一位故人邪魅一笑

娱乐要闻

2026春节档将有六部电影强势上映

财经要闻

微软CTO韦青:未来人类会花钱"戒手机"

汽车要闻

不谈颠覆与奇迹,智驾企业还能聊点什么?

态度原创

数码
手机
游戏
家居
本地

数码要闻

CES微星携手英特尔硬核升级,第三代Ultra重塑AI PC

手机要闻

雷军:小米终端今年有望实现自研芯片、OS、AI大模型“大会师”

《星际裂变》EA评测:老工厂游戏迷哈气了

家居要闻

理性主义 冷调自由居所

本地新闻

“闽东利剑·惠民安商”高效执行专项行动

无障碍浏览 进入关怀版