Уязвимость раскрытия информации в libuser при перемещении домашней директории пользователя
Описание
Обнаружена уязвимость раскрытия информации в libuser, которая проявляется при перемещении домашней директории пользователя. Проблема может быть эксплуатирована злоумышленником для получения доступа к конфиденциальной информации.
Заявление
Служба безопасности Red Hat оценила эту проблему как имеющую низкое влияние на безопасность. В настоящее время не планируется устранение данной уязвимости в будущих обновлениях. Для получения дополнительной информации обратитесь к классификации серьезности проблем.
Способы защиты
Для успешной эксплуатации данной уязвимости необходимо выполнение ряда условий:
- Только приложения, скомпилированные с использованием libuser, подвержены воздействию. Проблемный код активируется только при выполнении операции перемещения домашней директории пользователя.
- Атакующий должен иметь учетную запись с доступом к командной оболочке (shell) на целевой машине.
- Поскольку это атака типа TOCTOU (time-of-check time-of-use), для её успешного проведения требуется точное соблюдение временных рамок. Атакующий должен точно знать момент, когда происходит перемещение директории.
Примечание: Любые другие приложения, работающие с пользовательскими директориями (например, usermod или userdel), которые не используют libuser, не подвержены данной уязвимости.
Тип уязвимости
- Раскрытие информации
- Состояние гонки (TOCTOU race condition)
Затронутые пакеты
| Платформа | Пакет | Состояние | Рекомендация | Релиз |
|---|---|---|---|---|
| Red Hat Enterprise Linux 5 | libuser | Will not fix | ||
| Red Hat Enterprise Linux 6 | libuser | Will not fix |
Показывать по
Дополнительная информация
Статус:
4.7 Medium
CVSS2
Связанные уязвимости
libuser has information disclosure when moving user's home directory
libuser has information disclosure when moving user's home directory
libuser has information disclosure when moving user's home directory
libuser has information disclosure when moving user's home directory
4.7 Medium
CVSS2