Azure / Azure/custom-script-extension-linux

CVE-2025-68121 detected on CustomScriptExtension 2.1.19 on AzureLinux V3

Offen
#262 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
Go
Sterne
113
Forks
46
Ø Merge
6 T. 3 Std.
Gemergte PRs (30 T.)
3

Beschreibung

CRI 21000001809436

security scanning tool (Orca) identified CVE-2025-68121 on AKS nodes. The vulnerability was detected in the following binaries:

/var/lib/waagent/Microsoft.Azure.Extensions.CustomScript-2.1.19/bin/custom-script-extension
/var/lib/waagent/Microsoft.Azure.Extensions.CustomScript-2.1.19/bin/custom-script-extension-arm64

[CVE Record: CVE-2025-68121](https://www.cve.org/CVERecord?id=CVE-2025-68121)

CSE 2.1.19 seems to be there [CSE 2.1.19 by norakoiralamsft · Pull Request #256 · Azure/custom-script-extension-linux](https://github.com/Azure/custom-script-extension-linux/pull/256)

And it seems to have golang.org/x/crypto version v0.45.0
[golang.org/x/crypto version update by norakoiralamsft · Pull Request #245 · Azure/custom-script-extension-linux](https://github.com/Azure/custom-script-extension-linux/pull/245/changes)

So I'm not sure of the [CVE Record: CVE-2025-68121](https://www.cve.org/CVERecord?id=CVE-2025-68121) which says :

Vendor = Go standard library

Product = crypto/tls

Versions 3 Total

Default Status: unaffected

affected

affectedfrom 0before 1.24.13

affectedfrom 1.25.0-0before 1.25.7

affectedfrom 1.26.0-rc.1before 1.26.0-rc.3

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Beginne mit den beiden in diesem Issue aufgeführten CustomScriptExtension 2.1.19-Binärdateien und vergleiche ihre Go-Abhängigkeitsinformationen mit dem CVE-Eintrag. Lies die PRs #256 und #245 zusammen mit den CVE-Details, um festzustellen, ob die gemeldete Sicherheitslücke in crypto/tls zutrifft. Als erledigt gilt die Aufgabe, wenn die Auswirkung bestätigt oder ausgeschlossen ist und das Issue die erforderliche Behebung oder Begründung enthält.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
azure, go
Bereich
cloud, infrastructure, security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Aktiv
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
45/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.