Rust Cargo: umask beim Entpacken von Crate-Archiven nicht beachtet
Kennzahlen
- CVSS-Basiswert
- 7.9
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
Cargo, der Paketmanager des Rust-Projekts, beachtete vor Version 0.72.2 (gebündelt mit Rust vor 1.71.1) beim Entpacken von Crate-Archiven auf UNIX-artigen Systemen nicht die umask. Enthielt ein heruntergeladenes Crate Dateien, die für beliebige lokale Benutzer schreibbar sind, konnte ein anderer lokaler Benutzer den Quellcode manipulieren, der vom aktuellen Benutzer kompiliert und ausgeführt wird. Cargo 0.72.2 in Rust 1.71.1 oder neuer bereinigt zudem automatisch Caches älterer Cargo-Versionen. CVSS-Basiswert: 7.9 (Hoch). Empfohlene Massnahme: auf Rust 1.71.1 aktualisieren; als Workaround den Zugriff anderer lokaler Benutzer auf das Cargo-Verzeichnis (üblicherweise ~/.cargo) unterbinden.
Changelog
-
2026-07-26 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Fedora
- Apple Multiple Products – Integer Overflow oder Wraparound KEV CVE-2021-30952
- Rails / Ruby on Rails Path Traversal Vulnerability KEV CVE-2019-5418
- jQuery – Cross-Site Scripting (XSS) KEV CVE-2020-11023
- Roundcube Webmail – Cross-Site Scripting (XSS) KEV CVE-2020-13965
- PHP-CGI OS Command Injection Vulnerability KEV CVE-2024-4577
- Linux Kernel Use-After-Free Vulnerability KEV CVE-2024-1086
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.