2024年4月11日,我中心收到一则Rust 组件存在命令注入漏洞的信息。该漏洞是由于Rust 转义 Windows 上批处理文件的参数时存在错误,攻击者可利用该漏洞在未经授权的情况下,构造恶意数据执行命令注入攻击,最终获取服务器最高权限。
漏洞编号:CVE-2024-24576,漏洞威胁等级:严重。
组件介绍:
Rust 是一种开源的系统编程语言,它专注于安全性、并发性和性能,旨在提供内存安全和线程安全的同时,保持高性能和控制力。
影响范围:
目前受影响的Rust 版本:
Rust < 1.77.2
利用条件:
1、用户认证:否
2、前置条件:默认配置
3、触发方式:远程/本地均可利用
官方解决方案:
当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。
链接如下:https://github.com/rust-lang/rust
参考链接:
https://github.com/rust-lang/rust/security/advisories/GHSA-q455-m
56c-85mh
信息中心建议受影响的部门及时更新升级到最新版本,避免漏洞被恶意利用,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2024年4月11日