temporalio/sqlparser peut provoquer un panic Go lors de l’analyse de certains commentaires de version MySQL. Temporal Server expose le parseur dans son API ListWorkers lorsque celle-ci est activée.
Analyse technique
ExtractMysqlComment utilise le résultat de strings.IndexFunc comme frontière de découpage sans vérifier le cas -1. Des commentaires MySQL vides ou limités à un nombre de chiffres décimaux peuvent provoquer un panic, qui se propage si l’appelant ne le récupère pas dans la goroutine concernée.
Impact, versions et correctif
Détection / vérification
Surveiller les panic Go, redémarrages de processus et requêtes ListWorkers contenant des commentaires de version MySQL anormaux.
Action recommandée
Mettre à jour temporalio/sqlparser et Temporal Server vers une version contenant le correctif publié par le projet ; restreindre les permissions de lecture des namespaces.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).