Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2012-5644

Опубликовано: 28 мар. 2013
Источник: redhat
CVSS2: 4.7

Уязвимость раскрытия информации в libuser при перемещении домашней директории пользователя

Описание

Обнаружена уязвимость раскрытия информации в libuser, которая проявляется при перемещении домашней директории пользователя. Проблема может быть эксплуатирована злоумышленником для получения доступа к конфиденциальной информации.

Заявление

Служба безопасности Red Hat оценила эту проблему как имеющую низкое влияние на безопасность. В настоящее время не планируется устранение данной уязвимости в будущих обновлениях. Для получения дополнительной информации обратитесь к классификации серьезности проблем.

Способы защиты

Для успешной эксплуатации данной уязвимости необходимо выполнение ряда условий:

  1. Только приложения, скомпилированные с использованием libuser, подвержены воздействию. Проблемный код активируется только при выполнении операции перемещения домашней директории пользователя.
  2. Атакующий должен иметь учетную запись с доступом к командной оболочке (shell) на целевой машине.
  3. Поскольку это атака типа TOCTOU (time-of-check time-of-use), для её успешного проведения требуется точное соблюдение временных рамок. Атакующий должен точно знать момент, когда происходит перемещение директории.

Примечание: Любые другие приложения, работающие с пользовательскими директориями (например, usermod или userdel), которые не используют libuser, не подвержены данной уязвимости.

Тип уязвимости

  • Раскрытие информации
  • Состояние гонки (TOCTOU race condition)

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 5libuserWill not fix
Red Hat Enterprise Linux 6libuserWill not fix

Показывать по

Дополнительная информация

Статус:

Low
https://bugzilla.redhat.com/show_bug.cgi?id=885724libuser: (Complete) Information disclosure when moving user's home directory

4.7 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.5
ubuntu
больше 6 лет назад

libuser has information disclosure when moving user's home directory

CVSS3: 5.5
nvd
больше 6 лет назад

libuser has information disclosure when moving user's home directory

CVSS3: 5.5
debian
больше 6 лет назад

libuser has information disclosure when moving user's home directory

CVSS3: 5.5
github
больше 4 лет назад

libuser has information disclosure when moving user's home directory

4.7 Medium

CVSS2