CVE-2023-38497
Cargo ne respectant pas l'umask lors de l'extraction des archives de crates
- Publié
- 4 août 2023
- Mise à jour
- 13 févr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 51,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Cargo télécharge les dépendances du projet Rust et compile le projet. Cargo, dans les versions antérieures à 0.72.2, fourni avec Rust antérieur à 1.71.1, ne respectait pas l'umask lors de l'extraction des archives de crates sur les systèmes de type UNIX. Si l'utilisateur téléchargeait un crate contenant des fichiers inscriptibles par tout utilisateur local, un autre utilisateur local pouvait exploiter cela pour modifier le code source compilé et exécuté par l'utilisateur actuel. Pour empêcher que les extractions en cache existantes soient exploitables, le binaire Cargo version 0.72.2 inclus dans Rust 1.71.1 ou ultérieur purgera automatiquement les caches générés par les versions antérieures de Cargo. Comme solution de contournement, configurez votre système pour empêcher les autres utilisateurs locaux d'accéder au répertoire Cargo, généralement situé dans `~/.cargo`.
Sources
1- cargo-permExploit
Exploit Cargo pour CVE-2023-38497
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.