Code Injection in Go programming language - CVE-2022-30580
Published: October 31, 2022
Vulnerability details
The vulnerability allows a local user to execute arbitrary code on the target system.
The vulnerability exists due to improper input validation in Cmd.Start in os/exec allows execution of any binaries in the working directory named either "..com" or "..exe" by calling Cmd.Run, Cmd.Start, Cmd.Output, or Cmd.CombinedOutput when Cmd.Path is unset. A remote attacker can send a specially crafted request and execute arbitrary code on the target system.
Affected software
Amazon Linux AMI
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Desktop 15
SUSE Manager Server
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Enterprise Storage
SUSE Linux Enterprise Module for Development Tools
SUSE Linux Enterprise Server 15 SP3 LTSS
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise Desktop
SUSE Linux Enterprise Server
SUSE Linux Enterprise High Performance Computing
Development Tools Module
openSUSE Leap
Astronomer with IBM
IBM Watson Machine Learning Accelerator
Storage Fusion Data Foundation
ObjectScale
Dell EMC Streaming Data Platform
IBM Netezza for Cloud Pak for Data
Dell PowerProtect Cyber Recovery
QRadar Suite
Splunk Enterprise
IBM Watson Assistant for IBM Cloud Pak for Data
WebSphere Automation
Netcool Operations Insight
IBM Cloud Pak for Multicloud Management Security Services
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Spectrum Protect Plus
IBM Robotic Process Automation
go1.17-race
go1.17-doc
go1.17
go1.18-race
go1.18-doc
go1.18
golang
go1.18-openssl
go1.18-openssl-doc
go1.18-openssl-race
watsonx.data
Cloud Pak for Data
IBM CICS TX Standard
How to mitigate CVE-2022-30580
Astronomer with IBM - update to 1.0.1
QRadar Suite - update to 1.10.18.0
IBM Watson Assistant for IBM Cloud Pak for Data - update to 4.7.0
Storage Fusion Data Foundation - update to 4.13
Splunk Enterprise - addressed in versions 8.2.12, 9.0.6, 9.1.1
ObjectScale - update to 1.4.0
WebSphere Automation - update to 1.5.2
Netcool Operations Insight - update to 1.6.9
Dell EMC Streaming Data Platform - update to 1.7.0
go1.17-race - update to 1.17.11-150000.1.37.1
go1.17-doc - update to 1.17.11-150000.1.37.1
go1.17 - update to 1.17.11-150000.1.37.1
go1.18-race - update to 1.18.3-150000.1.20.1
go1.18-doc - update to 1.18.3-150000.1.20.1
go1.18 - update to 1.18.3-150000.1.20.1
golang - addressed in versions 1.18.6-1.43, 1.19.8-1
go1.18-openssl - update to 1.18.10.1-150000.1.9.1
go1.18-openssl-doc - update to 1.18.10.1-150000.1.9.1
go1.18-openssl-race - update to 1.18.10.1-150000.1.9.1
watsonx.data - update to 2.0.1
IBM Cloud Pak for Multicloud Management Security Services - update to 2.3 Fix Pack 6
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.5.3
Cloud Pak for Data - update to 4.8.5
IBM Spectrum Protect Plus - update to 10.1.12
IBM CICS TX Standard - update to 11.1.0.0 ifix6
IBM Netezza for Cloud Pak for Data - update to 11.2.3.3
Dell PowerProtect Cyber Recovery - update to 19.14.0.2
IBM Robotic Process Automation - update to 21.0.5
External References
Related Security Bulletins
- Multiple vulnerabilities in IBM Robotic Process Automation for Cloud Pak
- Multiple vulnerabilities in IBM CICS TX Standard
- Multiple vulnerabilities in IBM WebSphere Automation
- Amazon Linux AMI update for golang
- SUSE update for go1.18-openssl
- Multiple vulnerabilities in IBM Watson Assistant for IBM Cloud Pak for Data
- Multiple vulnerabilities in Netcool Operations Insight
- Multiple vulnerabilities in Dell Streaming Data Platform
- Multiple vulnerabilities in Dell PowerProtect Cyber Recovery
- Splunk Enterprise update for third-party packages
- Multiple vulnerabilities in Watson Machine Learning Accelerator on Cloud Pak for Data
- Multiple vulnerabilities in IBM QRadar Suite Software
- Multiple vulnerabilities in IBM Cloud Pak for Multicloud Management Security Services
- Amazon Linux AMI update for golang
- Multiple vulnerabilities in Dell ObjectScale
- Multiple vulnerabilities in IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM watsonx.data
- SUSE update for go1.17
- SUSE update for go1.18
- Multiple vulnerabilities in IBM Netezza for Cloud Pak for Data (on Cloud)
- Multiple vulnerabilities in IBM Watson Discovery
- Multiple vulnerabilities in IBM Spectrum Protect Plus
- Multiple vulnerabilities in IBM Storage Fusion Data Foundation
- Multiple vulnerabilities in IBM Astronomer with IBM