CVE-2026-34581

HIGH CVSS 3.1: 8,1 EPSS 0.03%
Обновлено 3 апреля 2026
goshs
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 2.0.0
Устранено в версии 2.0.0
Тип уязвимости CWE-288 (Обход аутентификации)
Поставщик goshs
Публичный эксплойт Нет

goshs — это SimpleHTTPServer, написанный на Go. Начиная с версии 1.1.0 и до версии 2.0.0-beta.2, при использовании токена общего доступа можно обойти ограниченную загрузку выбранного файла со всеми чертовскими функциями, включая выполнение кода. Эта проблема исправлена ​​в версии 2.0.0-beta.2.

Показать оригинальное описание (EN)

goshs is a SimpleHTTPServer written in Go. From version 1.1.0 to before version 2.0.0-beta.2, when using the Share Token it is possible to bypass the limited selected file download with all the gosh functionalities, including code exec. This issue has been patched in version 2.0.0-beta.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1