PT-2025-19985 · Goshs · Goshs

Guilhem7

·

Publicado

2025-05-06

·

Atualizado

2025-05-20

·

CVE-2025-46816

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do goshs de 0.3.4 a 1.0.4
Descrição A falha permite que qualquer pessoa execute comandos no servidor quando o goshs é executado sem argumentos. Isso se deve à função dispatchReadPump não verificar a opção -c, permitindo a execução arbitrária de comandos através de websockets.
Recomendações Para as versões do goshs de 0.3.4 a 1.0.4, atualize para a versão 1.0.5 para resolver a falha. Como solução temporária, considere desativar a função dispatchReadPump até que um patch esteja disponível. Evite executar o goshs sem argumentos para minimizar o risco de exploração.

Exploit

Correção

Improper Access Control

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-46816
GHSA-RWJ2-W85G-5CMM
GO-2025-3672
OPENSUSE-SU-2025:15135-1

Produtos afetados

Goshs