Report
CVE-2023-38497 Hoch

Rust Cargo: umask beim Entpacken von Crate-Archiven nicht beachtet

Kennzahlen

CVSS-Basiswert
7.9
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Cargo, der Paketmanager des Rust-Projekts, beachtete vor Version 0.72.2 (gebündelt mit Rust vor 1.71.1) beim Entpacken von Crate-Archiven auf UNIX-artigen Systemen nicht die umask. Enthielt ein heruntergeladenes Crate Dateien, die für beliebige lokale Benutzer schreibbar sind, konnte ein anderer lokaler Benutzer den Quellcode manipulieren, der vom aktuellen Benutzer kompiliert und ausgeführt wird. Cargo 0.72.2 in Rust 1.71.1 oder neuer bereinigt zudem automatisch Caches älterer Cargo-Versionen. CVSS-Basiswert: 7.9 (Hoch). Empfohlene Massnahme: auf Rust 1.71.1 aktualisieren; als Workaround den Zugriff anderer lokaler Benutzer auf das Cargo-Verzeichnis (üblicherweise ~/.cargo) unterbinden.

Changelog

  1. 2026-07-26 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Fedora

Alle Reports zu Fedora

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.