В GoLang обнаружена опасная уязвимость

В GoLang обнаружена опасная уязвимость

В популярном языке программирования Go обнаружена уязвимость, получившая идентификатор CVE-2023-39320. Проблему выявил исследователь Juho Nurminen, а ее описание опубликовано на GitHub.

Обнаруженная уязвимость позволяет выполнять произвольный код в директиве go.mod toolchain. Из-за нее в Go 1.21 оказалось возможным исполнение скриптов и двоичных файлов относительно корня модуля при условии, что команда «go» выполнялась внутри модуля.

Уязвимости подвержены модули, загруженные с помощью данной команды с прокси-сервера. Однако актуальна она и для загруженных непосредственно с помощью программного обеспечения VCS.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.