Dans github.com/sassoftware/go-rpmutils/cpio paquet avant la version 0.1.0, la fonctionnalité d’extraction CPIO n’épure pas les chemins des fichiers archivés pour diriger et non leader « .. » qui conduit à l’extérieur d’extraction de fichier le répertoire courant. Note: la fixation validation a été appliquée à toutes les versions affectées qui ont été rééditée.
https://github.com/sassoftware/go-rpmutils/commit/a64058cf21b8aada501bba923c9aab66fb6febf0
https://github.com/sassoftware/go-rpmutils/commit/a64058cf21b8aada501bba923c9aab66fb6febf0
https://snyk.io/vuln/SNYK-GOLANG-GITHUBCOMSASSOFTWAREGORPMUTILSCPIO-570427
https://snyk.io/vuln/SNYK-GOLANG-GITHUBCOMSASSOFTWAREGORPMUTILSCPIO-570427
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7667