※ 本文轉寄自 ptt.cc, 文章原始頁面
看板Gossiping
標題

[新聞] 程式語言Rust被挖出CVSS滿分10分的重大漏洞,Windows電腦恐因此面臨命令注入攻擊

最新2024-04-11 07:49:00
留言31則留言,20人參與討論
推噓12 ( 13117 )
1.媒體來源: ithome 2.記者署名: 周峻佑 3.完整新聞標題: 程式語言Rust被挖出CVSS滿分10分的重大漏洞,Windows電腦恐因此面臨命令注入攻擊 4.完整新聞內文: 程式語言Rust的開發團隊指出,Windows版標準程式庫存在危急(Critical)等級漏洞 CVE-2024-24576,有可能會被攻擊者用於執行任意命令 https://i.imgur.com/KeozGJr.png
[新聞] 程式語言Rust被挖出CVSS滿分10分的重大漏
4月9日Rust安全事件回應工作群組表示,他們接獲通報,Rust語言的標準程式庫在 Windows環境執行時,具有重大漏洞,當這個元件利用名為command的API處理BAT或CMD批 次檔時,會出現無法正確轉譯參數的情況。攻擊者有機會藉由控制參數的方式,繞過轉譯 流程而能任意執行各種Shell命令。 開發團隊指出,此弱點為危急(Critical)等級,並登記為CVE-2024-24576列管,他們推 出1.77.2版Rust予以修補。而對於該漏洞的危險程度,程式碼儲存庫GitHub將其CVSS風險 評為10分。 針對這項漏洞發生的原因,開發團隊表示,cmd.exe的運作極為複雜,以致於他們實作時 ,無法找到可涵蓋各種狀態的轉譯參數正確做法。 為了確保API的正常運作,該團隊在新版Rust強化了轉譯程式碼的穩健性,並調整 command API的運作,若是無法安全轉譯參數,將會回傳InvalidInput的錯誤訊息。 5.完整新聞連結 (或短網址)不可用YAHOO、LINE、MSN等轉載媒體: https://www.ithome.com.tw/news/162218 6.備註: R門 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 220.134.21.189 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Gossiping/M.1712749723.A.936.html

Re: 回文串

1231
> [新聞] 程式語言Rust被挖出CVSS滿分10分的重大漏
Gossiping04/10 19:48

31 則留言

renna038766, 1F
誰還在用window59.115.163.108

wuyiulin, 2F
在 WinDev RUST 的是少數,穩。111.83.226.221

link4517, 3F
回樓上 90%各大公司42.70.207.132

fallinlove15, 4F
拿滿分不好嗎49.159.72.46

JamesForrest, 5F
這麼high?111.240.11.225

g5637128, 6F
還是C++比較安全125.228.206.229

wuyiulin, 7F
三樓你在哪間用 WinDev RUST?111.83.226.221

ab4daa, 8F
無罪114.42.37.168

orze04, 9F
C:也沒多安全嘛^_^42.77.187.0

joshddd, 10F
笑死 還要取代c++101.9.97.121

iLeyaSin365, 11F
嗯嗯跟我想的一樣 ... 沒有啦 Rust111.82.3.230

iLeyaSin365, 12F
要火了嗎111.82.3.230

joshddd, 13F
不過比c++ 好寫101.9.97.121

firose, 14F
學習門檻不低吧114.25.132.172

joshddd, 15F
cargo 套件管理跟超詳細的報錯101.9.97.121

joshddd, 16F
我覺得比c/c++ 好寫很多101.9.97.121

joshddd, 17F
而且 borrow 那些設計真的還不錯用101.9.97.121

MrCool5566, 18F
又是win win 最爛111.83.20.79

HowLeeHi, 19F
這弱點就是沒有處理好參數,導致參數資料36.231.26.203

HowLeeHi, 20F
可以被當成command來執行,超級危險36.231.26.203

ronga, 21F
不是windows的問題好嗎....61.228.224.76

ronga, 22F
是Rust的windows版本有漏洞61.228.224.76

toshizo, 23F
數發部都在幹嘛?39.10.10.122

ivon852, 24F
樓上是不是搞不清楚開源軟體的維護模式223.139.86.89

dosiris, 25F
台灣很少用Rust吧61.230.34.72

luciffar, 26F
爆擊111.71.214.11

akira01, 27F
不具名少數有影響力的公司仍有在用rust111.241.208.107

akira01, 28F
吧,能讓攻擊者把開發好的惡意程式丢到wi111.241.208.107

akira01, 29F
ndows上執行,也要有足夠的信任度取信於111.241.208.107

akira01, 30F
你吧111.241.208.107

Lhmstu, 31F
太少用了1.162.86.57