CVE-2023-38497
Cargo não respeitando o umask ao extrair arquivos de crate
- Publicado
- 4 de ago. de 2023
- Atualizado
- 13 de fev. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 51,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Cargo baixa as dependências do projeto Rust e compila o projeto. O Cargo anterior à versão 0.72.2, incluído no Rust anterior à versão 1.71.1, não respeitava o umask ao extrair arquivos de crates em sistemas do tipo UNIX. Se o usuário baixasse um crate contendo arquivos graváveis por qualquer usuário local, outro usuário local poderia explorar isso para alterar o código-fonte compilado e executado pelo usuário atual. Para impedir que extrações em cache existentes sejam exploráveis, o binário do Cargo versão 0.72.2 incluído no Rust 1.71.1 ou posterior limpará automaticamente os caches gerados por versões anteriores do Cargo. Como alternativa, configure o sistema para impedir que outros usuários locais acessem o diretório do Cargo, geralmente localizado em `~/.cargo`.
Fontes
1- cargo-permExploit
exploit Cargo de CVE-2023-38497
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.