成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

CVE-2021-3115——Golang Windows版本 RCE漏洞

安全 漏洞
研究人員在Golang Windows版本中發現一個RCE漏洞。

 

1月,谷歌工程師修復了Go語言(Golang)中的一個遠程代碼執行漏洞。該漏洞CVE編號為CVE-2021-3115,漏洞主要影響使用go get命令的Windows Go用戶。

非可信目錄路徑查找RCE

該漏洞是由日本安全研究人員RyotaK發現的,屬于命令注入漏洞。漏洞產生的根本原因是用戶運行go get命令來提取庫時編譯過程的工作原理造成的。

在Windows 系統中,用戶或程序運行的操作系統shell命令會引發shell 在當前目錄中搜索與該命令有關的二進制文件或可執行文件,然后在系統PATH變量中指定一個目錄列表。

比如,如果在Windows 命令窗口輸入netstat,Windows就會在當前目錄中搜索netstat.exe、netstat.bat或其他netstat.*可執行文件,這些搜索到的文件會優先執行。


測試Windows PATH查找

如果當前目錄中不存在netstat 相關的可執行文件,那么Windows shell就會查找netstat 系統工具,該系統工具位于 Windows %PATH% 變量中。

由于與該行為相關的安全風險,Windows PowerShell和Unix shell在執行命令時都已經放棄了該默認行為,開始優先處理非可信當前目錄上的%PATH% 變量位置。

也就是說,在PowerShell 中運行netstat 會啟動netstat系統工具,而不是本地的netstat.bat,因為PoweShell 會優先在%PATH% 目錄中搜索包含該名字的二進制文件。

為了保持一致性,Golang 二進制文件在Unix 系統中效仿了Unix 規則,在Windows 系統中效仿了Windows 規則。也就是說,運行下面的命令在Unix系統和Windows 系統中會產生不同的行為:

  1. out, err := exec.Command("go""version").CombinedOutput() 

在Windows 系統中,本地的Go二進制文件優先級高,而Unix 系統中會首先搜索$PATH 變量來確認其可信位置中是否存在go 二進制文件。

這種優先本地、非可信目錄的方法也在Go helper和編譯器中實現了,比如為調用C語言代碼生成Go包的工具——cgo。

Cgo在Windows系統中編譯C代碼時,Golang可執行文件首先會在非可信的本地目錄中搜索GCC編譯器。Cgo運行的go命令會包含包資源。因此,攻擊者可以利用cgo來啟動惡意的gcc.exe程序。

雖然該行為可能是由多個編譯器、庫等造成的,但是Golang Project決定修復該漏洞,并已經發布了補丁。

總結

研究人員RyotaK 稱該漏洞的發現是受CVE-2020-27955漏洞啟發,CVE-2020-27955是Git LFS中的命令注入漏洞,該漏洞是由于不安全的文件執行引發的Git LFS遠程代碼執行漏洞。

研究人員建議用戶升級到最新的Go v1.14.14版本來避免該漏洞的利用。

本文翻譯自:https://www.bleepingcomputer.com/news/security/google-fixes-severe-golang-windows-rce-vulnerability/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2021-09-10 11:41:20

漏洞Windows 微軟

2021-07-21 10:04:02

安全漏洞Windows

2021-05-27 05:34:47

漏洞網絡安全網絡攻擊

2021-03-16 10:52:56

Chrome瀏覽器漏洞

2022-02-10 11:52:10

Windows漏洞Windows 10

2021-10-06 13:54:12

漏洞PoC攻擊

2021-10-29 11:52:16

谷歌漏洞TPM

2020-10-05 21:41:58

漏洞網絡安全網絡攻擊

2021-09-23 15:20:18

微軟漏洞代碼

2021-01-30 18:31:00

sudo緩存溢出漏洞

2021-11-08 11:52:17

漏洞LinuxLinux TIPC

2020-12-11 11:18:43

MiTMKubernetes漏洞

2021-11-26 09:55:09

微軟漏洞補丁

2022-03-30 09:09:39

漏洞網絡安全網絡攻擊

2013-04-22 15:47:35

漏洞CVE-2013-00IE

2021-09-08 11:45:50

OpenSSL RCE漏洞Synology產品

2024-01-23 11:45:27

2022-03-31 11:55:50

漏洞VoIP應用RCE漏洞

2025-03-28 07:15:00

漏洞網絡攻擊網絡安全

2021-11-19 14:33:27

挖礦木馬病毒
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲一区中文 | 伊人色综合久久久天天蜜桃 | 国产一区二区在线免费 | 欧美色视频免费 | 91久久国产综合久久91精品网站 | 国产精品欧美一区二区三区不卡 | av黄色在线| 国产精品国产精品国产专区不卡 | 午夜看电影在线观看 | 国产一区久久精品 | 日韩精品一区二区三区在线播放 | 99国内精品久久久久久久 | 草久久 | 国产网站在线播放 | 国产伦一区二区三区四区 | 亚洲高清在线免费观看 | 秋霞电影院午夜伦 | 国产成人免费视频网站高清观看视频 | 中文av电影| 亚洲精品久久久久国产 | 色综合久久天天综合网 | 91国内精精品久久久久久婷婷 | 免费a网 | 91久久国产综合久久 | 国产精品欧美一区二区三区不卡 | 免费h视频 | 亚洲精品一区二区网址 | 91高清免费观看 | 久久久激情 | www.国产一区 | 国产性生活一级片 | 一级毛片在线播放 | av成人在线观看 | 嫩草视频在线免费观看 | 亚洲成人二区 | 欧美中文字幕 | 欧美成人一区二区 | 国产成人自拍一区 | 亚洲性综合网 | 成人免费观看男女羞羞视频 | 91成人精品视频 |