Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2017-01574

Опубликовано: 28 мар. 2017
Источник: fstec
CVSS2: 7.2
EPSS Низкий

Описание

Уязвимость операционных систем Ubuntu и Debian GNU/Linux связана с недостатками обработки ошибок. Эксплуатация уязвимости может позволить нарушителю, действующему локально, повысить свои привилегии. Утилита dmcrypt-get-device, которая поставляется в пакете извлечения для Ubuntu, не проверяет возвращаемое значение функций (1) setuid или (2) setgid, что может привести к тому, что dmcrypt-get-device выполнит код c правами root, который был предназначен для запуска непривилегированным пользователем

Вендор

Canonical Ltd.
Сообщество свободного программного обеспечения

Наименование ПО

Ubuntu
Debian GNU/Linux

Версия ПО

14.04 LTS (Ubuntu)
14.04 LTS (Ubuntu)
14.04 LTS (Ubuntu)
14.04 LTS (Ubuntu)
14.04 LTS (Ubuntu)
12.04 LTS (Ubuntu)
12.04 LTS (Ubuntu)
12.04 LTS (Ubuntu)
12.04 LTS (Ubuntu)
12.04 LTS (Ubuntu)
16.04 LTS (Ubuntu)
16.04 LTS (Ubuntu)
16.04 LTS (Ubuntu)
16.04 LTS (Ubuntu)
16.04 LTS (Ubuntu)
6 (Debian GNU/Linux)
6 (Debian GNU/Linux)
6 (Debian GNU/Linux)
6 (Debian GNU/Linux)
6 (Debian GNU/Linux)
6 (Debian GNU/Linux)
6 (Debian GNU/Linux)
16.10 (Ubuntu)
16.10 (Ubuntu)
16.10 (Ubuntu)
16.10 (Ubuntu)
16.10 (Ubuntu)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2)

Возможные меры по устранению уязвимости

Использование рекомендаций: http://www.securityfocus.com/bid/97154
https://launchpad.net/bugs/1673627
https://www.debian.org/security/2017/dsa-3823
https://www.ubuntu.com/usn/usn-3246-1/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 25%
0.00086
Низкий

7.2 High

CVSS2

Связанные уязвимости

CVSS3: 7.8
ubuntu
почти 9 лет назад

dmcrypt-get-device, as shipped in the eject package of Debian and Ubuntu, does not check the return value of the (1) setuid or (2) setgid function, which might cause dmcrypt-get-device to execute code, which was intended to run as an unprivileged user, as root. This affects eject through 2.1.5+deb1+cvs20081104-13.1 on Debian, eject before 2.1.5+deb1+cvs20081104-13.1ubuntu0.16.10.1 on Ubuntu 16.10, eject before 2.1.5+deb1+cvs20081104-13.1ubuntu0.16.04.1 on Ubuntu 16.04 LTS, eject before 2.1.5+deb1+cvs20081104-13.1ubuntu0.14.04.1 on Ubuntu 14.04 LTS, and eject before 2.1.5+deb1+cvs20081104-9ubuntu0.1 on Ubuntu 12.04 LTS.

CVSS3: 7.8
nvd
почти 9 лет назад

dmcrypt-get-device, as shipped in the eject package of Debian and Ubuntu, does not check the return value of the (1) setuid or (2) setgid function, which might cause dmcrypt-get-device to execute code, which was intended to run as an unprivileged user, as root. This affects eject through 2.1.5+deb1+cvs20081104-13.1 on Debian, eject before 2.1.5+deb1+cvs20081104-13.1ubuntu0.16.10.1 on Ubuntu 16.10, eject before 2.1.5+deb1+cvs20081104-13.1ubuntu0.16.04.1 on Ubuntu 16.04 LTS, eject before 2.1.5+deb1+cvs20081104-13.1ubuntu0.14.04.1 on Ubuntu 14.04 LTS, and eject before 2.1.5+deb1+cvs20081104-9ubuntu0.1 on Ubuntu 12.04 LTS.

CVSS3: 7.8
debian
почти 9 лет назад

dmcrypt-get-device, as shipped in the eject package of Debian and Ubun ...

CVSS3: 7.8
github
больше 3 лет назад

dmcrypt-get-device, as shipped in the eject package of Debian and Ubuntu, does not check the return value of the (1) setuid or (2) setgid function, which might cause dmcrypt-get-device to execute code, which was intended to run as an unprivileged user, as root. This affects eject through 2.1.5+deb1+cvs20081104-13.1 on Debian, eject before 2.1.5+deb1+cvs20081104-13.1ubuntu0.16.10.1 on Ubuntu 16.10, eject before 2.1.5+deb1+cvs20081104-13.1ubuntu0.16.04.1 on Ubuntu 16.04 LTS, eject before 2.1.5+deb1+cvs20081104-13.1ubuntu0.14.04.1 on Ubuntu 14.04 LTS, and eject before 2.1.5+deb1+cvs20081104-9ubuntu0.1 on Ubuntu 12.04 LTS.

EPSS

Процентиль: 25%
0.00086
Низкий

7.2 High

CVSS2