Rust 重写 uutils 曝 44 个 CVE
Canonical 在 2026 年 4 月披露了 uutils(Rust 重写的 GNU coreutils)的 44 个 CVE。外部审计通过代码审查发现,这些漏洞未被 borrow checker、clippy 或 cargo audit 捕获。
要点:
- 漏洞分为 8 类:TOCTOU、权限时序、路径字符串比较、UTF‑8/字节不匹配、panic 作为 DoS、错误丢弃、GNU 兼容性、chroot 前未解析用户。
- 安全边界位于 Rust 程序与操作系统之间,类型系统无法覆盖。
- GNU coreutils 维护者指出,fs::canonicalize 修复可能导致 1200 倍性能下降,并确认存在一个实际内存安全漏洞(GHSA‑w9vv‑q986‑vj7x)。
- 文章建议审计 checklist:检查 from_utf8_lossy、unwrap()、丢弃的 Result、File::create 等。
来源
#开发者 #工具
📢 频道:@DevToolboxHub
Post #653
1
