CVE-2025-4673
GoのHTTPクライアントのリダイレクト時におけるヘッダの扱いに関する問題
報告者
金子 孟司
概要
Goの標準パッケージnet/httpにおいて、cross-originリダイレクト時に機微な情報を含む一部のリクエストヘッダが除去されない問題がありました。これによって、該当ヘッダに含まれる情報が外部に漏洩しうるリスクが存在します。
影響を受けるシステムおよびバージョン
Go 1.23.10 より前のバージョン
Go 1.24.4 より前のバージョン
CVSS
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N 基本値: 6.8
参考情報
https://pkg.go.dev/vuln/GO-2025-3751
https://groups.google.com/g/golang-announce/c/ufZ8WpEsA3A