CVE-2025-46816
goshs-Route nicht geschützt, ermöglicht Befehlsausführung
- Veröffentlicht
- 06.05.2025
- Aktualisiert
- 06.05.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 50,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
goshs ist ein in Go geschriebener SimpleHTTPServer. Ab Version 0.3.4 und vor Version 1.0.5 ist es möglich, dass jeder Befehle auf dem Server ausführt, wenn goshs ohne Argumente ausgeführt wird. Die Funktion `dispatchReadPump` prüft die CLI-Option `-c` nicht, wodurch jeder über die Verwendung von Websockets beliebige Befehle ausführen kann. Version 1.0.5 behebt das Problem.
Quellen
1POC für den Exploit von goshs
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.