发布使用过时 Go 工具链构建的二进制文件
作者: mkhoroshev创建于 2026年8月22日更新于 2026年8月22日
标签反馈问题
我在Cfst linux amd64 v2.3.5二进制中运行了Trivy,并发现了22个stdlib CVES,包括CVE-2025-68121(CRITICAL, crypto/tls证书验证),固定在Go 1.24.13/1.25.7/1.26.0-rc.3. Buildinfo显示它是用go1.24.5编译的.
我知道一个更古老的工具链(v1. 20)被故意保存下来用于遗留-OS的构建——这是关于Linux主要发行的特指. 用更新的1.24.x+分放出重建是否可行?
谢谢你的项目!
[trivy.md] (https://GitHub.com/user-attachments/ files/31334739/trivy.md) (中文(简体) ).
页:1
无回复( N)
内容来源: XIU2/CloudflareSpeedTest