※ 本文轉寄自 ptt.cc, 文章原始頁面
看板Gossiping
標題

[新聞] 程式語言Rust被挖出CVSS滿分10分的重大漏洞,Windows電腦恐因此面臨命令注入攻擊

最新2024-04-11 07:49:00
留言31則留言,20人參與討論
推噓12 ( 13117 )
1.媒體來源: ithome 2.記者署名: 周峻佑 3.完整新聞標題: 程式語言Rust被挖出CVSS滿分10分的重大漏洞,Windows電腦恐因此面臨命令注入攻擊 4.完整新聞內文: 程式語言Rust的開發團隊指出,Windows版標準程式庫存在危急(Critical)等級漏洞 CVE-2024-24576,有可能會被攻擊者用於執行任意命令 https://i.imgur.com/KeozGJr.png
[新聞] 程式語言Rust被挖出CVSS滿分10分的重大漏
4月9日Rust安全事件回應工作群組表示,他們接獲通報,Rust語言的標準程式庫在 Windows環境執行時,具有重大漏洞,當這個元件利用名為command的API處理BAT或CMD批 次檔時,會出現無法正確轉譯參數的情況。攻擊者有機會藉由控制參數的方式,繞過轉譯 流程而能任意執行各種Shell命令。 開發團隊指出,此弱點為危急(Critical)等級,並登記為CVE-2024-24576列管,他們推 出1.77.2版Rust予以修補。而對於該漏洞的危險程度,程式碼儲存庫GitHub將其CVSS風險 評為10分。 針對這項漏洞發生的原因,開發團隊表示,cmd.exe的運作極為複雜,以致於他們實作時 ,無法找到可涵蓋各種狀態的轉譯參數正確做法。 為了確保API的正常運作,該團隊在新版Rust強化了轉譯程式碼的穩健性,並調整 command API的運作,若是無法安全轉譯參數,將會回傳InvalidInput的錯誤訊息。 5.完整新聞連結 (或短網址)不可用YAHOO、LINE、MSN等轉載媒體: https://www.ithome.com.tw/news/162218 6.備註: R門 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 220.134.21.189 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Gossiping/M.1712749723.A.936.html

Re: 回文串

1231
> [新聞] 程式語言Rust被挖出CVSS滿分10分的重大漏
Gossiping04/10 19:48

31 則留言

renna038766, 1F
誰還在用window59.115.163.108

wuyiulin, 2F
在 WinDev RUST 的是少數,穩。111.83.226.221

link4517, 3F
回樓上 90%各大公司42.70.207.132

fallinlove15, 4F
拿滿分不好嗎49.159.72.46

JamesForrest, 5F
這麼high?111.240.11.225

g5637128, 6F
還是C++比較安全125.228.206.229

wuyiulin, 7F
三樓你在哪間用 WinDev RUST?111.83.226.221

ab4daa, 8F
無罪114.42.37.168

orze04, 9F
C:也沒多安全嘛^_^42.77.187.0

joshddd, 10F
笑死 還要取代c++101.9.97.121

iLeyaSin365, 11F
嗯嗯跟我想的一樣 ... 沒有啦 Rust111.82.3.230

iLeyaSin365, 12F
要火了嗎111.82.3.230

joshddd, 13F
不過比c++ 好寫101.9.97.121

firose, 14F
學習門檻不低吧114.25.132.172

joshddd, 15F
cargo 套件管理跟超詳細的報錯101.9.97.121

joshddd, 16F
我覺得比c/c++ 好寫很多101.9.97.121

joshddd, 17F
而且 borrow 那些設計真的還不錯用101.9.97.121

MrCool5566, 18F
又是win win 最爛111.83.20.79

HowLeeHi, 19F
這弱點就是沒有處理好參數,導致參數資料36.231.26.203

HowLeeHi, 20F
可以被當成command來執行,超級危險36.231.26.203

ronga, 21F
不是windows的問題好嗎....61.228.224.76

ronga, 22F
是Rust的windows版本有漏洞61.228.224.76

toshizo, 23F
數發部都在幹嘛?39.10.10.122

ivon852, 24F
樓上是不是搞不清楚開源軟體的維護模式223.139.86.89

dosiris, 25F
台灣很少用Rust吧61.230.34.72

luciffar, 26F
爆擊111.71.214.11

akira01, 27F
不具名少數有影響力的公司仍有在用rust111.241.208.107

akira01, 28F
吧,能讓攻擊者把開發好的惡意程式丢到wi111.241.208.107

akira01, 29F
ndows上執行,也要有足夠的信任度取信於111.241.208.107

akira01, 30F
你吧111.241.208.107

Lhmstu, 31F
太少用了1.162.86.57

wei115 作者的近期文章

Re: [新聞] 台北大地震「恐滅國」?倒4000棟房 專家
再不都更 再一坪換一坪嘛 台灣可不是一房傳三代 房子沒有使用期限 都更大師 歐亞板塊、菲律賓板塊 可不會管你換房後居住面積變小 住的好好的為什麼要換 結構不行就是結構不行 直接就是一次幾千棟大都更 到時候沒有什麼一坪換一坪 幫出清潔費都該偷
[問卦] 地震幫都更會有一坪換一坪嗎?
如題 政府沒有一坪換一坪 導致大家不肯都更 如果換世界都更大師 菲律賓板塊 來一波快速都更 會有一坪換一坪嗎? 有卦? Sent from my realme GT 5G ○ PiTT // PHJCI
Re: [問卦] 烏克蘭會不會悔不當初
※ 引述《hinanaitenco (桃子好吃)》之銘言: : 唉唉 最近看烏俄大戰挺有感的 : 烏克蘭一瀉千里中啊 : 司機不知道戰後的結局會怎樣 : 言歸正傳 : 烏克蘭2014前快樂的跟俄羅斯是麻吉 : 每年收天然氣過路費好不快活 :
[問卦] 台灣現在見到棺材也不掉淚?
如題 以前我對台灣的印象就是不見棺材不掉淚 像是921後才加強地震標準 大淹水後才加強防洪設施 火災後大範圍做消防安檢 大型刑事案件後才開始掃黑 可是近年來 我發現不是這樣欸 地震震倒大樓後,幾年後同樣結構的大樓繼續倒 大停電後又開始大停電
[問卦] 想要玩3D列印 但想想我也沒時間玩 怎?
如題 看了一下 在淘寶上買套件 自己DIY一個入門的corexy結構的3D列印機 也差不多一萬台幣以內(甚至光機器可以壓到5k) 想想也不貴 當個玩具玩玩也OK 就有種想下單的衝動 但想想每天下班累的跟狗一樣 根本不想動 而且之前挖了一堆坑
[問卦] ThinkPad 484只剩小紅點了?
如題 在看筆電拉= = 因為很喜歡小紅點 所以只看ThinkPad 然後發現ThinkPad真的有夠廢的= = 講真 如果沒有小紅點 根本不用考慮 但就因為那個點 只好捏著鼻子吃下去 看人說小紅點習慣了會非常喜歡 你下一台電腦也會再買這種的
[問卦] 摩爾定律都快失效了 為什麼軟體還是亂寫?
如題 以前軟體亂寫 還可以說根據摩爾定律 18個月後你電腦性能就翻倍 現在亂寫沒差 你搞最佳化的時間追不上硬體的發展 可是現在通用CPU能用的招都用的差不多了 各大硬體廠都在想辦法往電腦裡塞各種專用的硬體加速器 就是擺明以後軟體在亂寫阿 跑
更多 wei115 作者的文章...