CVE-2023-39320
Beliebige Codeausführung über die go.mod-Toolchain-Direktive in cmd/go
- Veröffentlicht
- 08.09.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- Go
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 76,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die `go.mod`-Direktive `toolchain`, die in Go 1.21 eingeführt wurde, kann ausgenutzt werden, um Skripte und Binärdateien relativ zum Modul-Root auszuführen, wenn der Befehl `go` innerhalb des Moduls ausgeführt wurde. Dies gilt sowohl für Module, die mit dem Befehl `go` vom Modul-Proxy heruntergeladen wurden, als auch für Module, die direkt mit VCS-Software heruntergeladen wurden.
Quellen
1Proof-of-concept-Exploit für CVE-2023-39320, der die Schwachstelle demonstriert und Exploit-Code für Sicherheitstests und Forschung bereitstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.