VDB
RHSA-2021%3A0146
RHSA-2021%3A0146
PUBLISHED
CVSS 6.099999904632568 MEDIUM
A flaw was found in the Go standard library packages before upstream versions 1.15 and 1.14.8. Both the net/http/cgi and net/http/fcgi packages use a default Content-Type response header value of "text/html", rather than "text/plain". This flaw allows an attacker to exploit this issue in applications using these packages by uploading crafted files, allowing a Cross-site Scripting attack (XSS). The highest threat from this vulnerability is to confidentiality and integrity.
Risk Scores
CVSS 3.1
6.099999904632568
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Red Hat | openshift-serverless-1/ingress-rhel8-operator@sha256:f24858447917e39355f435d6bdd4e6ab9f0382c324964f82e21af988b037940e_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/ingress-rhel8-operator@sha256:f24858447917e39355f435d6bdd4e6ab9f0382c324964f82e21af988b037940e_amd64 |
| Red Hat | openshift-serverless-1/serverless-rhel8-operator@sha256:b936272f21bb536c8d159eb76cdb6caaca5415897ae7066ee338406f5c07b086_amd64 as a component of Openshift Serverless 1.12 | * |
| Red Hat | openshift-serverless-1/eventing-in-memory-channel-controller-rhel8@sha256:d990e088e70b88e163f6d4baac1bf9f3405c23ee6eef38c232a0d645e464aa03_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/eventing-in-memory-channel-controller-rhel8@sha256:d990e088e70b88e163f6d4baac1bf9f3405c23ee6eef38c232a0d645e464aa03_amd64 |
| Red Hat | openshift-serverless-1/svls-must-gather-rhel8@sha256:00372abf2cdcc042384a1281675b9591e782e8599c24ca2d68ad6698cb2689b3_amd64 as a component of Openshift Serverless 1.12 | * |
| Red Hat | openshift-serverless-1/eventing-mtchannel-broker-rhel8@sha256:9e69e2b43a013a476f3f06aeec032274dc98c7b1bc53424842e4793e648c576d_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/eventing-mtchannel-broker-rhel8@sha256:9e69e2b43a013a476f3f06aeec032274dc98c7b1bc53424842e4793e648c576d_amd64 |
| Red Hat | openshift-serverless-1/serving-webhook-rhel8@sha256:f55d69b8fbaaa5abc3da9223461495f334dc5a9f6814215150504812160b4848_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/serving-webhook-rhel8@sha256:f55d69b8fbaaa5abc3da9223461495f334dc5a9f6814215150504812160b4848_amd64 |
| Red Hat | openshift-serverless-1/eventing-mtping-rhel8@sha256:dc4d04b89416074d191901e36d9413d740fb62a11d51c5ab1e30f6654f2aac3b_amd64 as a component of Openshift Serverless 1.12 | * |
| Red Hat | openshift-serverless-1/kn-cli-artifacts-rhel8@sha256:9ea5f2c98fe59cbb388afd4ad814cdde5b64a9450398a4a9b3941b656f9d9e2b_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/kn-cli-artifacts-rhel8@sha256:9ea5f2c98fe59cbb388afd4ad814cdde5b64a9450398a4a9b3941b656f9d9e2b_amd64 |
| Red Hat | openshift-serverless-1/kourier-control-rhel8@sha256:ff7952f954178d4a98339d6a20fea041afe1643024ef06df2524a3cbba54108c_amd64 as a component of Openshift Serverless 1.12 | * |
| Red Hat | openshift-serverless-1/eventing-storage-version-migration-rhel8@sha256:31893a6bb1711cdb2d30709828e6fe68c845a7cac9adfae9020d1eacf3337415_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/eventing-storage-version-migration-rhel8@sha256:31893a6bb1711cdb2d30709828e6fe68c845a7cac9adfae9020d1eacf3337415_amd64 |
| Red Hat | openshift-serverless-1/serving-autoscaler-hpa-rhel8@sha256:659008a352977e40f2c1c6991811a57426fa53e4243913a73a2d315311990a4e_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/serving-autoscaler-hpa-rhel8@sha256:659008a352977e40f2c1c6991811a57426fa53e4243913a73a2d315311990a4e_amd64 |
| Red Hat | openshift-serverless-1/client-kn-rhel8@sha256:fd56ec386c0c366ee35088ede5ce18e1e5a0211fbf1ca9c7dae536000e8d1c10_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/client-kn-rhel8@sha256:fd56ec386c0c366ee35088ede5ce18e1e5a0211fbf1ca9c7dae536000e8d1c10_amd64 |
| Red Hat | openshift-serverless-1/serving-controller-rhel8@sha256:b0280faec0593eb96858f6e88bf65464fe0108407b9b26578e3b1356413c3b8c_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/serving-controller-rhel8@sha256:b0280faec0593eb96858f6e88bf65464fe0108407b9b26578e3b1356413c3b8c_amd64 |
| Red Hat | openshift-serverless-1/eventing-mtbroker-filter-rhel8@sha256:25872a849986850781b318d5a47a9ddfc8097347fd1952b472254b83f1050a12_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/eventing-mtbroker-filter-rhel8@sha256:25872a849986850781b318d5a47a9ddfc8097347fd1952b472254b83f1050a12_amd64 |
| Red Hat | openshift-serverless-1/serving-activator-rhel8@sha256:81f3c97a6cae593a6fdd525af64e86187de5e6225d4a99d26c2f9908b483ccb2_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/serving-activator-rhel8@sha256:81f3c97a6cae593a6fdd525af64e86187de5e6225d4a99d26c2f9908b483ccb2_amd64 |
| Red Hat | openshift-serverless-1/knative-rhel8-operator@sha256:88d3dc5694fb037a988f38e6eb36141245fb37e387f2d0583ee25257d5bfb10d_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/knative-rhel8-operator@sha256:88d3dc5694fb037a988f38e6eb36141245fb37e387f2d0583ee25257d5bfb10d_amd64 |
| Red Hat | openshift-serverless-1/serverless-operator-bundle@sha256:4084782075db365dc60e1cd142e60d699f2a5c28d7ed4c414b3fef5e79529cac_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/serverless-operator-bundle@sha256:4084782075db365dc60e1cd142e60d699f2a5c28d7ed4c414b3fef5e79529cac_amd64 |
| Red Hat | openshift-serverless-1/eventing-controller-rhel8@sha256:959c169430a23f4a3e3ee7bee62fabf24181dccea32f66e7892458ff1453e325_amd64 as a component of Openshift Serverless 1.12 | * |
| Red Hat | openshift-serverless-1/eventing-apiserver-receive-adapter-rhel8@sha256:565cdcfc7b1d00e3653052274b16c37bb158deb49de0563075e2f2132bec9b47_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/eventing-apiserver-receive-adapter-rhel8@sha256:565cdcfc7b1d00e3653052274b16c37bb158deb49de0563075e2f2132bec9b47_amd64 |
| Red Hat | openshift-serverless-1/eventing-in-memory-channel-dispatcher-rhel8@sha256:c23ede12b8239b4faa2f58f106926d3a3ecdae92446ce2ee76893bd8f8bdfcc1_amd64 as a component of Openshift Serverless 1.12 | openshift-serverless-1/eventing-in-memory-channel-dispatcher-rhel8@sha256:c23ede12b8239b4faa2f58f106926d3a3ecdae92446ce2ee76893bd8f8bdfcc1_amd64 |
…and 6 more
Timeline
- Jan 14, 2021 CVE Published
- Apr 30, 2026 CVE Updated
- May 1, 2026 Distribution Patch
- May 1, 2026 Distribution Patch
- May 1, 2026 Security Advisory
- May 1, 2026 Security Advisory
- May 1, 2026 Security Advisory
- May 1, 2026 Security Advisory
- May 1, 2026 Security Advisory
References
- https://access.redhat.com/errata/RHSA-2021:0146 advisory
- https://access.redhat.com/security/updates/classification/#moderate advisory
- https://access.redhat.com/documentation/en-us/openshift_container_platform/4.6/html/serverless_applications/index advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=1874857 issue
- https://bugzilla.redhat.com/show_bug.cgi?id=1897635 issue
- https://bugzilla.redhat.com/show_bug.cgi?id=1897643 issue
- https://bugzilla.redhat.com/show_bug.cgi?id=1897646 issue
- https://bugzilla.redhat.com/show_bug.cgi?id=1906381 issue
- https://bugzilla.redhat.com/show_bug.cgi?id=1906382 issue
- https://security.access.redhat.com/data/csaf/v2/advisories/2021/rhsa-2021_0146.json advisory
- https://access.redhat.com/security/cve/CVE-2020-24553 advisory
- https://www.cve.org/CVERecord?id=CVE-2020-24553 advisory
- https://nvd.nist.gov/vuln/detail/CVE-2020-24553 advisory
- https://groups.google.com/forum/#!topic/golang-announce/8wqlSbkLdPs advisory
- https://www.redteam-pentesting.de/en/advisories/rt-sa-2020-004/-inconsistent-behavior-of-gos-cgi-and-fastcgi-transport-may-lead-to-cross-site-scripting advisory
- https://access.redhat.com/security/cve/CVE-2020-28362 advisory
- https://www.cve.org/CVERecord?id=CVE-2020-28362 advisory
- https://nvd.nist.gov/vuln/detail/CVE-2020-28362 advisory
- https://access.redhat.com/security/cve/CVE-2020-28366 advisory
- https://www.cve.org/CVERecord?id=CVE-2020-28366 advisory
…and 5 more