Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2018-00493

Опубликовано: 16 фев. 2018
Источник: fstec
CVSS3: 8.8
CVSS2: 9.3
EPSS Низкий

Описание

Уязвимость реализации команды «go get» языка программирования Go существует из-за недостаточной проверки входных данных (недостаточная проверка пути импорта при использовании опции «-insecure»). Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольные команды с использованием специально сформированной веб-страницы

Вендор

The Go Project

Наименование ПО

Go

Версия ПО

до 1.9.4 включительно (Go)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению уязвимости

Обновление программного обеспечения до более поздней версии

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 92%
0.07587
Низкий

8.8 High

CVSS3

9.3 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
ubuntu
почти 8 лет назад

The "go get" implementation in Go 1.9.4, when the -insecure command-line option is used, does not validate the import path (get/vcs.go only checks for "://" anywhere in the string), which allows remote attackers to execute arbitrary OS commands via a crafted web site.

CVSS3: 7.1
redhat
почти 8 лет назад

The "go get" implementation in Go 1.9.4, when the -insecure command-line option is used, does not validate the import path (get/vcs.go only checks for "://" anywhere in the string), which allows remote attackers to execute arbitrary OS commands via a crafted web site.

CVSS3: 8.8
nvd
почти 8 лет назад

The "go get" implementation in Go 1.9.4, when the -insecure command-line option is used, does not validate the import path (get/vcs.go only checks for "://" anywhere in the string), which allows remote attackers to execute arbitrary OS commands via a crafted web site.

CVSS3: 8.8
debian
почти 8 лет назад

The "go get" implementation in Go 1.9.4, when the -insecure command-li ...

suse-cvrf
больше 7 лет назад

Security update for go1.9

EPSS

Процентиль: 92%
0.07587
Низкий

8.8 High

CVSS3

9.3 Critical

CVSS2