CVE-2018-6574
تتيح إصدارات Go قبل 1.8.7، وGo 1.9.x قبل 1.9.4، والإصدارات التجريبية من Go 1.10 قبل Go 1.10rc2 تنفيذ أوامر عن بُعد عبر "go get" أثناء بناء الكود المصدري، من...
- تم النشر
- 07/02/2018
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تتيح إصدارات Go قبل 1.8.7، وGo 1.9.x قبل 1.9.4، والإصدارات التجريبية من Go 1.10 قبل Go 1.10rc2 تنفيذ أوامر عن بُعد عبر "go get" أثناء بناء الكود المصدري، من خلال استغلال ميزة الإضافات في gcc أو clang، لأن وسيطات -fplugin= و -plugin= لم تكن محظورة.
المصادر
85استغلال إثبات مفهوم لثغرة CVE-2018-6574، وهي ثغرة في حزمة Go تسمح بتنفيذ تعسفي للكود عبر مسارات استيراد مصممة.
إثبات مفهوم لاستغلال يوضح تنفيذ الأوامر عن بُعد في `go get` الخاص بلغة Go عبر وسائط cflags مُصمّمة بعناية داخل حزمة خارجية خبيثة.
CVE-2018-6574 go get RCE
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.