Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-30580

Опубликовано: 10 авг. 2022
Источник: nvd
CVSS3: 7.8
EPSS Низкий

Уязвимость внедрения кода в "Cmd.Start" в "os/exec" в Go, позволяющая выполнение произвольных бинарных файлов

Описание

Уязвимость в модуле os/exec в методе Cmd.Start в Go позволяет злоумышленникам выполнять произвольные бинарные файлы в рабочей директории, которые называются "..com" или "..exe". Это происходит при вызове методов Cmd.Run, Cmd.Start, Cmd.Output или Cmd.CombinedOutput, когда Cmd.Path не установлен.

Затронутые версии ПО

  • Go версии до 1.17.11
  • Go версии до 1.18.3

Тип уязвимости

Внедрение кода

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
Версия до 1.17.11 (исключая)
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
Версия от 1.18.0 (включая) до 1.18.3 (исключая)

EPSS

Процентиль: 4%
0.00022
Низкий

7.8 High

CVSS3

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 7.8
ubuntu
почти 3 года назад

Code injection in Cmd.Start in os/exec before Go 1.17.11 and Go 1.18.3 allows execution of any binaries in the working directory named either "..com" or "..exe" by calling Cmd.Run, Cmd.Start, Cmd.Output, or Cmd.CombinedOutput when Cmd.Path is unset.

CVSS3: 7.8
redhat
почти 3 года назад

Code injection in Cmd.Start in os/exec before Go 1.17.11 and Go 1.18.3 allows execution of any binaries in the working directory named either "..com" or "..exe" by calling Cmd.Run, Cmd.Start, Cmd.Output, or Cmd.CombinedOutput when Cmd.Path is unset.

CVSS3: 7.8
msrc
почти 3 года назад

Описание отсутствует

CVSS3: 7.8
debian
почти 3 года назад

Code injection in Cmd.Start in os/exec before Go 1.17.11 and Go 1.18.3 ...

CVSS3: 7.8
github
почти 3 года назад

Code injection in Cmd.Start in os/exec before Go 1.17.11 and Go 1.18.3 allows execution of any binaries in the working directory named either "..com" or "..exe" by calling Cmd.Run, Cmd.Start, Cmd.Output, or Cmd.CombinedOutput when Cmd.Path is unset.

EPSS

Процентиль: 4%
0.00022
Низкий

7.8 High

CVSS3

Дефекты

CWE-94