PT-2021-8362 · Google · Golang

Ludwig Nussel

·

Publicado

2021-07-09

·

Atualizado

2021-10-18

·

CVE-2012-2666

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do golang/go anteriores à 1.0.2
Descrição
O problema decorre da função dotest() em src/pkg/debug/gosym/pclntab test.go, que cria um arquivo temporário com um nome previsível e o executa como um script de shell. Esse comportamento representa um risco, especialmente em máquinas compartilhadas.
Recomendações
Para versões anteriores à 1.0.2, atualize para a versão 1.0.2 para resolver o problema. Como solução temporária, considere restringir o acesso à função dotest() em src/pkg/debug/gosym/pclntab test.go até que a atualização seja aplicada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2012-2666

Produtos afetados

Golang