CVE-2025-4673

GoのHTTPクライアントのリダイレクト時におけるヘッダの扱いに関する問題


報告者

金子 孟司

概要

Goの標準パッケージnet/httpにおいて、cross-originリダイレクト時に機微な情報を含む一部のリクエストヘッダが除去されない問題がありました。これによって、該当ヘッダに含まれる情報が外部に漏洩しうるリスクが存在します。

影響を受けるシステムおよびバージョン

Go 1.23.10 より前のバージョン
Go 1.24.4 より前のバージョン

CVSS

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N 基本値: 6.8

参考情報

https://pkg.go.dev/vuln/GO-2025-3751
https://groups.google.com/g/golang-announce/c/ufZ8WpEsA3A

経験豊富なエンジニアが
セキュリティの不安を解消します

Webサービスやアプリにおけるセキュリティ上の問題点を解消し、
収益の最大化を実現する相談役としてぜひお気軽にご連絡ください。

疑問点やお見積もり依頼はこちらから

お見積もり・お問い合わせ

セキュリティ診断サービスについてのご紹介

資料ダウンロード