Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2018-01560

Опубликовано: 25 сент. 2018
Источник: fstec
CVSS3: 7.8
CVSS2: 7.2
EPSS Низкий

Описание

Уязвимость функции useradd (useradd.c) утилиты для управления учетными записями SUSE shadow связана с ошибками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии

Вендор

Novell Inc.

Наименование ПО

SUSE shadow

Версия ПО

от 4.2.1 до 27.9.1 включительно (SUSE shadow)
от 4.5 до 5.39 включительно (SUSE shadow)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Novell Inc. SUSE Linux Enterprise 12
Novell Inc. SUSE Linux Enterprise 15

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,8)

Возможные меры по устранению уязвимости

Информация об устранении уязвимости доступна по адресу:
https://lists.opensuse.org/opensuse-security-announce/2018-09/msg00073.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 13%
0.00044
Низкий

7.8 High

CVSS3

7.2 High

CVSS2

Связанные уязвимости

CVSS3: 4.4
redhat
больше 7 лет назад

Privilege escalation can occur in the SUSE useradd.c code in useradd, as distributed in the SUSE shadow package through 4.2.1-27.9.1 for SUSE Linux Enterprise 12 (SLE-12) and through 4.5-5.39 for SUSE Linux Enterprise 15 (SLE-15). Non-existing intermediate directories are created with mode 0777 during user creation. Given that they are world-writable, local attackers might use this for privilege escalation and other unspecified attacks. NOTE: this would affect non-SUSE users who took useradd.c code from a 2014-04-02 upstream pull request; however, no non-SUSE distribution is known to be affected.

CVSS3: 7.8
nvd
больше 7 лет назад

Privilege escalation can occur in the SUSE useradd.c code in useradd, as distributed in the SUSE shadow package through 4.2.1-27.9.1 for SUSE Linux Enterprise 12 (SLE-12) and through 4.5-5.39 for SUSE Linux Enterprise 15 (SLE-15). Non-existing intermediate directories are created with mode 0777 during user creation. Given that they are world-writable, local attackers might use this for privilege escalation and other unspecified attacks. NOTE: this would affect non-SUSE users who took useradd.c code from a 2014-04-02 upstream pull request; however, no non-SUSE distribution is known to be affected.

CVSS3: 7.8
debian
больше 7 лет назад

Privilege escalation can occur in the SUSE useradd.c code in useradd, ...

suse-cvrf
больше 7 лет назад

Security update for shadow

suse-cvrf
больше 7 лет назад

Security update for shadow

EPSS

Процентиль: 13%
0.00044
Низкий

7.8 High

CVSS3

7.2 High

CVSS2