Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cargo (CVE-2022-36114)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
14/09/2022
Última modificación:
14/08/2023

Descripción

Cargo es un administrador de paquetes para el lenguaje de programación rust. Se ha detectado que Cargo no limitaba la cantidad de datos extraídos de los archivos comprimidos. Un atacante podría descargar a un registro alternativo un paquete especialmente diseñado que extrae muchos más datos que su tamaño (también se conoce como "zip bomb"), agotando el espacio en disco de la máquina que usa Cargo para descargar el paquete. Tenga en cuenta que, por su diseño, Cargo permite la ejecución de código en tiempo de compilación, debido a los scripts de compilación y las macros de procedimiento. Las vulnerabilidades de este aviso permiten llevar a cabo un subconjunto de los posibles daños de una forma más difícil de rastrear. Tus dependencias deben seguir siendo confiables si quieres estar protegido de los ataques, ya que es posible llevar a cabo los mismos ataques con scripts de construcción y macros de procedimiento. La vulnerabilidad está presente en todas las versiones de Cargo. Rust versión 1.64 , que será publicada el 22 de septiembre, incluirá una corrección para la misma. Dado que la vulnerabilidad es sólo una forma más limitada de lograr lo que pueden hacer los scripts de construcción o las macros de procedimiento maliciosos, hemos decidido no publicar versiones puntuales de Rust que incluyan la corrección de seguridad. Los archivos de parche están disponibles para Rust versión 1.63.0 en el repositorio wg-security-response para las personas que construyen su propia cadena de herramientas. Recomendamos a usuarios de registros alternativos que tengan cuidado con el paquete que descargan, incluyendo sólo dependencias confiables en sus proyectos. Tenga en cuenta que, incluso con estas vulnerabilidades corregidas, Cargo permite por diseño una ejecución de código arbitrario en tiempo de compilación gracias a los scripts de compilación y las macros de procedimiento: una dependencia maliciosa podrá causar daños independientemente de estas vulnerabilidades. crates.io implementó comprobaciones del lado del servidor para rechazar este tipo de paquetes hace años, y no se presentan paquetes en crates.io que exploten estas vulnerabilidades

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rust-lang:cargo:*:*:*:*:*:rust:*:* 0.65.0 (excluyendo)