gorilla/websocket usou `math/rand` (gerador de números pseudo-aleatórios criptográficos fraco) para gerar as chaves de máscara de moldura do WebSocket antes de commit d 67 f 4185. As teclas de mascaragem do WebSocket DEVE ser imprevisível para evitar ataques de injeção de conteúdo de moldura. math/ Rand produz saída determinística quando semeada com um valor conhecido, permitindo que um atacante previda ou recupere teclas de máscara e injete conteúdo nas conexões do WebSocket. **Tipo:** Uso de gerador de números de pseudo- random fraco criptográfico **Fix:** substituído matemática/rand com cripto/rand (commit d 67 f 4185, lançado em v 1.5.3 ) **Crédito:** Caçador de recompensas v 6.0 detecção de fixo silencioso Registro de aconselhamento: GHSA-w 67 g- 5 rqw- f 597. Não há nenhum identificador adicional listado.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 24 T 21: 00: 54.000 Z e lista a sua última modificação como 2026 - 08 - 24 T 21: 00: 54.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/África do Sul:N.

Software afetado e informações de versão: Vá pacote github.com/gorilla/websocket — ECOSYSTEM: introduzido 0, corrigido 1.5.3. Classificação e evidência: identificadores de fraqueza CWE- 338. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.