Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-02713

Опубликовано: 28 окт. 2019
Источник: fstec
CVSS3: 5.5
CVSS2: 4.9
EPSS Низкий

Описание

Уязвимость программного средства управления и запуска OCI-контейнеров Podman библиотеки libpod связана с ошибками обработки символических ссылкок. Эксплуатация уязвимости может позволить нарушителю перезаписывать существующие файлы

Вендор

Red Hat Inc.
Novell Inc.
Сообщество свободного программного обеспечения

Наименование ПО

Red Hat Enterprise Linux
OpenSUSE Leap
SUSE Linux Enterprise Module for Public Cloud
OpenShift Container Platform
libpod
SUSE Linux Enterprise Module for Containers

Версия ПО

8 (Red Hat Enterprise Linux)
15.1 (OpenSUSE Leap)
15 SP1 (SUSE Linux Enterprise Module for Public Cloud)
4 (OpenShift Container Platform)
7 Extras (Red Hat Enterprise Linux)
до 1.6.0 (libpod)
15 SP1 (SUSE Linux Enterprise Module for Containers)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 8
Novell Inc. OpenSUSE Leap 15.1
Red Hat Inc. Red Hat Enterprise Linux 7 Extras

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,9)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для libpod:
https://github.com/containers/libpod/commit/5c09c4d2947a759724f9d5aef6bac04317e03f7e
https://github.com/containers/libpod/compare/v1.5.1...v1.6.0
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2019-18466
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2019-18466/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 74%
0.00839
Низкий

5.5 Medium

CVSS3

4.9 Medium

CVSS2

Связанные уязвимости

CVSS3: 2.5
redhat
почти 6 лет назад

An issue was discovered in Podman in libpod before 1.6.0. It resolves a symlink in the host context during a copy operation from the container to the host, because an undesired glob operation occurs. An attacker could create a container image containing particular symlinks that, when copied by a victim user to the host filesystem, may overwrite existing files with others from the host.

CVSS3: 5.5
nvd
больше 5 лет назад

An issue was discovered in Podman in libpod before 1.6.0. It resolves a symlink in the host context during a copy operation from the container to the host, because an undesired glob operation occurs. An attacker could create a container image containing particular symlinks that, when copied by a victim user to the host filesystem, may overwrite existing files with others from the host.

CVSS3: 5.5
debian
больше 5 лет назад

An issue was discovered in Podman in libpod before 1.6.0. It resolves ...

suse-cvrf
около 5 лет назад

Security update for cni, cni-plugins, conmon, fuse-overlayfs, podman

suse-cvrf
больше 5 лет назад

Security update for cni, cni-plugins, conmon, fuse-overlayfs, podman

EPSS

Процентиль: 74%
0.00839
Низкий

5.5 Medium

CVSS3

4.9 Medium

CVSS2