CVE-2023-38497
Cargo non rispetta l'umask durante l'estrazione degli archivi delle crate
- Pubblicato
- 4 ago 2023
- Aggiornato
- 13 feb 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 51,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Cargo scarica le dipendenze del progetto Rust e compila il progetto. Cargo, precedente alla versione 0.72.2, incluso con Rust precedente alla versione 1.71.1, non rispettava la umask durante l'estrazione degli archivi delle crate sui sistemi di tipo UNIX. Se l'utente scaricava una crate contenente file scrivibili da qualsiasi utente locale, un altro utente locale poteva sfruttare questa vulnerabilità per modificare il codice sorgente compilato ed eseguito dall'utente corrente. Per impedire che le estrazioni memorizzate nella cache esistenti fossero sfruttabili, il binario Cargo versione 0.72.2 incluso in Rust 1.71.1 o successivo eliminerà automaticamente le cache generate dalle versioni precedenti di Cargo. Come soluzione alternativa, configurare il proprio sistema per impedire ad altri utenti locali di accedere alla directory Cargo, solitamente situata in `~/.cargo`.
Fonti
1- cargo-permExploit
Exploit di Cargo per CVE-2023-38497
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.