RUSTSEC-2025-0116
Rust 脆弱性の分析と軽減

概要

The shlex crate before version 1.2.1 for Rust contains a vulnerability that allows unquoted and unescaped instances of the { and non-breaking space characters, which may facilitate command injection. The vulnerability was disclosed on July 27, 2025, and was assigned CVE-2024-58266 (NVD, RedHat).

技術的な詳細

The vulnerability is classified as CWE-116 (Improper Encoding or Escaping of Output). It received varying CVSS scores, with NIST assigning a Critical score of 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), while MITRE assigned a Low score of 3.2 (CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N) (NVD).

影響

The vulnerability involves three distinct issues: failure to quote characters that can cause single arguments to be interpreted as multiple arguments in a shell, handling of null bytes in strings that cannot be used in Unix command arguments, and lack of escaping for control characters in interactive shells. The overall impact is considered limited, with exploitation requiring high attack complexity and targeting of uncommon scenarios (RedHat).

軽減策と回避策

According to Red Hat, mitigation options are either not available or do not meet their Product Security criteria for ease of use, deployment, and applicability to widespread installation base or stability (RedHat).

関連情報


ソースこのレポートは AI を使用して生成されました

関連 Rust 脆弱 性:

CVE 識別子

重大度

スコア

テクノロジー

コンポーネント名

CISA KEV エクスプロイト

修正あり

公開日

CVE-2025-64170LOW3.8
  • RustRust
  • rust-sudo-rs
いいえはいNov 12, 2025
CVE-2025-64345LOW1.8
  • RustRust
  • wasmtime
いいえはいNov 12, 2025
RUSTSEC-2025-0117該当なし該当なし
  • RustRust
  • tandem
いいえいいえNov 10, 2025
RUSTSEC-2025-0116該当なし該当なし
  • RustRust
  • tandem_garble_interop
いいえいいえNov 10, 2025
RUSTSEC-2025-0115該当なし該当なし
  • RustRust
  • tandem_http_server
いいえいいえNov 10, 2025

無料の脆弱性評価

クラウドセキュリティポスチャーのベンチマーク

9つのセキュリティドメインにわたるクラウドセキュリティプラクティスを評価して、リスクレベルをベンチマークし、防御のギャップを特定します。

評価を依頼する

パーソナライズされたデモを見る

実際に Wiz を見てみませんか?​

"私が今まで見た中で最高のユーザーエクスペリエンスは、クラウドワークロードを完全に可視化します。"
デビッド・エストリックCISO (最高情報責任者)
"Wiz を使えば、クラウド環境で何が起こっているかを 1 つの画面で確認することができます"
アダム・フレッチャーチーフ・セキュリティ・オフィサー
"Wizが何かを重要視した場合、それは実際に重要であることを私たちは知っています。"
グレッグ・ポニャトフスキ脅威および脆弱性管理責任者