
L'exécution de commandes à distance via la commande Golang go get permet à un attaquant d'exécuter du code sur un système en installant une bibliothèque malveillante.
Exécution de commande à distance dans la commande Golang go get.
CVE-2018-6574, cette vulnérabilité impacte la commande go get de Golang et permet à un attaquant d'exécuter du code sur un système en installant une bibliothèque malveillante. Cette vulnérabilité a été corrigée dans Go 1.8.7, 1.9.4 et 1.10rc2.
Golang construit des extensions natives. Cela peut être utilisé pour passer des options supplémentaires au compilateur afin d'exécuter du code. Par exemple, CFLAGS peut être utilisé.