Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-04857

Опубликовано: 26 дек. 2018
Источник: fstec
CVSS3: 7.8
CVSS2: 7.2
EPSS Низкий

Описание

Уязвимость функции set_file_metadata (xattr.c) менеджера загрузок GNU Wget связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю получить доступ к защищаемой информации

Вендор

Red Hat Inc.
Novell Inc.
The GNU Project

Наименование ПО

Red Hat Enterprise Linux
SUSE Linux Enterprise Module for Basesystem
OpenSUSE Leap
OpenShift Container Platform
GNU Wget

Версия ПО

7.0 (Red Hat Enterprise Linux)
8.0 (Red Hat Enterprise Linux)
15 (SUSE Linux Enterprise Module for Basesystem)
15.0 (OpenSUSE Leap)
4.2 (OpenShift Container Platform)
до 1.20.1 (GNU Wget)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 7.0
Red Hat Inc. Red Hat Enterprise Linux 8.0
Novell Inc. OpenSUSE Leap 15.0

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для GNU Wget:
Обновление менеджера загрузок GNU Wget до актуальной версии
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2018-20483/
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2018-20483

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 12%
0.00042
Низкий

7.8 High

CVSS3

7.2 High

CVSS2

Связанные уязвимости

CVSS3: 7.8
ubuntu
больше 6 лет назад

set_file_metadata in xattr.c in GNU Wget before 1.20.1 stores a file's origin URL in the user.xdg.origin.url metadata attribute of the extended attributes of the downloaded file, which allows local users to obtain sensitive information (e.g., credentials contained in the URL) by reading this attribute, as demonstrated by getfattr. This also applies to Referer information in the user.xdg.referrer.url metadata attribute. According to 2016-07-22 in the Wget ChangeLog, user.xdg.origin.url was partially based on the behavior of fwrite_xattr in tool_xattr.c in curl.

CVSS3: 5.5
redhat
больше 6 лет назад

set_file_metadata in xattr.c in GNU Wget before 1.20.1 stores a file's origin URL in the user.xdg.origin.url metadata attribute of the extended attributes of the downloaded file, which allows local users to obtain sensitive information (e.g., credentials contained in the URL) by reading this attribute, as demonstrated by getfattr. This also applies to Referer information in the user.xdg.referrer.url metadata attribute. According to 2016-07-22 in the Wget ChangeLog, user.xdg.origin.url was partially based on the behavior of fwrite_xattr in tool_xattr.c in curl.

CVSS3: 7.8
nvd
больше 6 лет назад

set_file_metadata in xattr.c in GNU Wget before 1.20.1 stores a file's origin URL in the user.xdg.origin.url metadata attribute of the extended attributes of the downloaded file, which allows local users to obtain sensitive information (e.g., credentials contained in the URL) by reading this attribute, as demonstrated by getfattr. This also applies to Referer information in the user.xdg.referrer.url metadata attribute. According to 2016-07-22 in the Wget ChangeLog, user.xdg.origin.url was partially based on the behavior of fwrite_xattr in tool_xattr.c in curl.

CVSS3: 7.8
debian
больше 6 лет назад

set_file_metadata in xattr.c in GNU Wget before 1.20.1 stores a file's ...

suse-cvrf
около 6 лет назад

Security update for wget

EPSS

Процентиль: 12%
0.00042
Низкий

7.8 High

CVSS3

7.2 High

CVSS2