CVE-2023-38497
Cargoがクレートアーカイブを展開する際にumaskを尊重しない
- 公開済み
- 2023/08/04
- 更新済み
- 2025/02/13
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N低 · 今後 30 日間
- パーセンタイル
- 51.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Cargo は Rust プロジェクトの依存関係をダウンロードし、プロジェクトをコンパイルします。バージョン 0.72.2 より前の Cargo(Rust 1.71.1 より前のバージョンに同梱)は、UNIX 系システムでクレートアーカイブを展開する際に umask を尊重していませんでした。ユーザーがローカルの任意ユーザーによって書き込み可能なファイルを含むクレートをダウンロードした場合、別のローカルユーザーがこれを悪用して、現在のユーザーがコンパイルおよび実行するソースコードを変更できる可能性がありました。既存のキャッシュされた展開が悪用可能になるのを防ぐため、Rust 1.71.1 以降に含まれる Cargo バイナリバージョン 0.72.2 は、古いバージョンの Cargo によって生成されたキャッシュを自動的に削除します。回避策として、通常 `~/.cargo` にある Cargo ディレクトリに他のローカルユーザーがアクセスできないようにシステムを設定してください。
ソース
1- cargo-permエクスプロイト
CVE-2023-38497 の Cargo エクスプロイト
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。