【误差通告】Go Darwin 构建代码执行误差(CVE-2025-22867)

宣布时间 2025-02-07

一、误差概述


误差名称

Go Darwin 构建代码执行误差

CVE   ID

CVE-2025-22867

误差类型

代码执行

发明时间

2025-02-07

误差评分

7.5

误差品级

高危

攻击向量

网络

所需权限

无

使用难度

低

用户交互

无

PoC/EXP

未果真

在野使用

未发明


Go(也称为 Golang)是由 Google 开发的开源编程语言 ,旨在提供高效、精练和易于并发编程的功效。它具有垃圾接纳、内存清静和强盛的并发支持(goroutines)。Go 语言普遍应用于服务器端开发、网络编程和云盘算等领域 ,特殊适合需要高性能和可扩展性的应用。


2025年2月7日 ,尊龙凯官网入口集团VSRC监测到Go语言官方宣布了关于CVE-2025-22867误差的通告。该误差影响Go 1.24rc2版本的误差 ,保存于Darwin(macOS)平台上。该误差源于Go构建历程中 ,CGO�?橛階pple版本的ld(链接器)配合使用时 ,滥用#cgo LDFLAGS指令中的@executable_path、@loader_path或@rpath等特殊路径值 ,可能导致恣意代码执行。攻击者可通过全心结构的Go�?榇シ⒋宋蟛� ,在构建历程中执行恶意代码 ,从而危及系统清静。


二、影响规模


Go 1.24rc2


三、清静步伐


3.1 升级版本


升级至 Go 1.24rc3 或更高版本。


下载链接:

https://github.com/golang/go/tags/


3.2 暂时步伐


暂无。


3.3 通用建议


? 按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性。
? 增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面。
? 使用企业级清静产品 ,提升企业的网络清静性能。
? 增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度。

? 启用强密码战略并设置为按期修改。


3.4 参考链接


https://go.dev/cl/646996
https://nvd.nist.gov/vuln/detail/CVE-2025-22867
https://go.dev/issue/71476
https://pkg.go.dev/vuln/GO-2025-3428
https://groups.google.com/g/golang-dev/c/TYzikTgHK6Y