CVE-2018-6574
Go 1.8.7 से पहले, Go 1.9.x (1.9.4 से पहले), और Go 1.10rc2 से पहले के Go 1.10 प्री-रिलीज़ संस्करण, gcc या clang प्लगइन सुविधा का लाभ उठाकर स्रोत कोड निर्माण के दौरान "go get" रिमोट कमांड निष्पादन की...
- प्रकाशित
- 7 फ़र॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Go 1.8.7 से पहले, Go 1.9.x (1.9.4 से पहले), और Go 1.10rc2 से पहले के Go 1.10 प्री-रिलीज़ संस्करण, gcc या clang प्लगइन सुविधा का लाभ उठाकर स्रोत कोड निर्माण के दौरान "go get" रिमोट कमांड निष्पादन की अनुमति देते हैं, क्योंकि -fplugin= और -plugin= तर्कों को अवरुद्ध नहीं किया गया था।
स्रोत
85CVE-2018-6574 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, एक Go पैकेज भेद्यता जो क्राफ्टेड आयात पथों के माध्यम से मनमाना कोड निष्पादन की अनुमति देती है।
गो के `go get` में दुर्भावनापूर्ण तृतीय-पक्ष पैकेज में गढ़े गए cflags के माध्यम से रिमोट कमांड निष्पादन प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट।
CVE-2018-6574 go get RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।