8
Copyright © 2022 Bitkey Inc. All right reserved.
3. 調査内容
go 1.19.3 で修正された脆弱性
CVE-2022-41716
環境変数を任意 値に設定できる場合、攻撃者 Windows 上で環境変数を
悪意を持って設定することができます。
syscall.StartProcess および os/exec.Cmd において、NUL 値を含む無効な
環境変数値が適切にチェックされません。
悪意 ある環境変数値 、こ 挙動を悪用して別 環境変数に値を設定する
ことができます。
例え 、環境変数Aに文字列「Bxx00C=D」を入力すると、
変数「A=B」と「C=D」を設定します。