CVE-2023-38497
कार्गो क्रेट आर्काइव्स निकालते समय umask का सम्मान नहीं करता
- प्रकाशित
- 4 अग॰ 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 51.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# कार्गो भेद्यता सारांश कार्गो रस्ट प्रोजेक्ट की निर्भरताएँ डाउनलोड करता है और प्रोजेक्ट को संकलित करता है। संस्करण 0.72.2 से पहले का कार्गो, जो संस्करण 1.71.1 से पहले के रस्ट के साथ बंडल किया गया था, UNIX-जैसी प्रणालियों पर क्रेट आर्काइव निकालते समय umask का सम्मान नहीं करता था। यदि उपयोगकर्ता ने ऐसी फ़ाइलों वाला क्रेट डाउनलोड किया जो किसी भी स्थानीय उपयोगकर्ता द्वारा लिखने योग्य थीं, तो कोई अन्य स्थानीय उपयोगकर्ता वर्तमान उपयोगकर्ता द्वारा संकलित और निष्पादित स्रोत कोड को बदलने के लिए इसका शोषण कर सकता था। मौजूदा कैश्ड निष्कर्षणों को शोषण योग्य बनने से रोकने के लिए, रस्ट 1.71.1 या बाद में शामिल कार्गो बाइनरी संस्करण 0.72.2 पुराने कार्गो संस्करणों द्वारा उत्पन्न कैश को स्वचालित रूप से शुद्ध कर देगा। वैकल्पिक उपाय के रूप में, अपने सिस्टम को इस तरह कॉन्फ़िगर करें कि अन्य स्थानीय उपयोगकर्ता कार्गो निर्देशिका तक न पहुँच सकें, जो आमतौर पर `~/.cargo` में स्थित होती है।
स्रोत
1- cargo-permएक्सप्लॉइट
CVE-2023-38497 से Cargo एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।