Avatar
Avatar
kebo
そういえば Rust でいうそれと同等な API でも Windows で任意コード実行可能な脆弱性を埋め込んじゃっていたことが発覚したことを思い出しました.色々とその辺は鬼門なのかもしれないですね... https://blog.rust-lang.org/2024/04/09/cve-2024-24576.html (edited)
Windows API only provides a single string containing all the arguments to the spawned process ... Unfortunately it was reported that our escaping logic was not thorough enough, and it was possible to pass malicious arguments that would result in arbitrary shell execution.
4:06 PM
だるすぎww
4:07 PM
argv(vector) すら来なくてシェルパースしないといけないんか。
4:07 PM
そういえばargvのvもvectorっすね
✌️ 1