Dans toutes les versions du github.com/unknwon/cae/zip paquet, la fonction extractTo n’échappe pas en toute sécurité des chemins de fichiers dans les archives zip qui comprennent ou non principaux leaders « .. ». Cela permet à un attaquant d’ajouter ou de remplacer l’ensemble du système de fichiers.
https://snyk.io/vuln/SNYK-GOLANG-GITHUBCOMUNKNWONCAEZIP-570383
https://snyk.io/vuln/SNYK-GOLANG-GITHUBCOMUNKNWONCAEZIP-570383
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7664