Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2014-3477

Опубликовано: 10 июн. 2014
Источник: redhat
CVSS2: 3.6
EPSS Низкий

Уязвимость в dbus-daemon D-Bus, позволяющая локально вызвать отказ в обслуживании (DoS) или провести атаку через побочный канал

Описание

Обнаружена уязвимость в dbus-daemon в D-Bus. Когда клиенту запрещён доступ к службе, dbus-daemon отправляет ошибку AccessDenied службе вместо клиента. Это позволяет локальным пользователям вызвать отказ в обслуживании (сбой инициализации и завершение работы службы) или, возможно, провести атаку через побочный канал с помощью сообщения D-Bus на неактивную службу.

Заявление

Данная проблема затрагивает пакет dbus в Red Hat Enterprise Linux 5, 6 и 7. Служба безопасности Red Hat оценила эту проблему как имеющую умеренное влияние на безопасность. Возможное обновление может устранить данную уязвимость в Red Hat Enterprise Linux 6 и 7. В Red Hat Enterprise Linux 5 проблема не планируется к исправлению, так как продукт находится на этапе Production 3 в жизненном цикле поддержки и обслуживания. Подробнее: Политика обновлений Red Hat.

Затронутые версии ПО

  • D-Bus 1.2.x–1.4.x
  • D-Bus 1.6.x до версии 1.6.20
  • D-Bus 1.8.x до версии 1.8.4

Тип уязвимости

  • Отказ в обслуживании (DoS)
  • Атака через побочный канал (side-channel attack)

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 5dbusWill not fix
Red Hat Enterprise Linux 6dbusWill not fix
Red Hat Enterprise Linux 7dbusWill not fix

Показывать по

Дополнительная информация

Статус:

Moderate
https://bugzilla.redhat.com/show_bug.cgi?id=1104791dbus: denial of service flaw in dbus-daemon

EPSS

Процентиль: 27%
0.00097
Низкий

3.6 Low

CVSS2

Связанные уязвимости

CVSS3: 4
ubuntu
больше 11 лет назад

The dbus-daemon in D-Bus 1.2.x through 1.4.x, 1.6.x before 1.6.20, and 1.8.x before 1.8.4, sends an AccessDenied error to the service instead of a client when the client is prohibited from accessing the service, which allows local users to cause a denial of service (initialization failure and exit) or possibly conduct a side-channel attack via a D-Bus message to an inactive service.

CVSS3: 4
nvd
больше 11 лет назад

The dbus-daemon in D-Bus 1.2.x through 1.4.x, 1.6.x before 1.6.20, and 1.8.x before 1.8.4, sends an AccessDenied error to the service instead of a client when the client is prohibited from accessing the service, which allows local users to cause a denial of service (initialization failure and exit) or possibly conduct a side-channel attack via a D-Bus message to an inactive service.

CVSS3: 4
debian
больше 11 лет назад

The dbus-daemon in D-Bus 1.2.x through 1.4.x, 1.6.x before 1.6.20, and ...

CVSS3: 4
github
больше 3 лет назад

The dbus-daemon in D-Bus 1.2.x through 1.4.x, 1.6.x before 1.6.20, and 1.8.x before 1.8.4, sends an AccessDenied error to the service instead of a client when the client is prohibited from accessing the service, which allows local users to cause a denial of service (initialization failure and exit) or possibly conduct a side-channel attack via a D-Bus message to an inactive service.

fstec
около 11 лет назад

Уязвимости операционной системы Gentoo Linux, позволяющие удаленному злоумышленнику нарушить конфиденциальность, целостность и доступность защищаемой информации

EPSS

Процентиль: 27%
0.00097
Низкий

3.6 Low

CVSS2