Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el valor de retorno de una llamada setuid en el demonio (CVE-2011-2910)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
15/11/2019
Última modificación:
21/11/2024

Descripción

El demonio AX.25 (ax25d) en ax25-tools versiones anteriores a la versión 0.0.8-13 no comprueba el valor de retorno de una llamada setuid. La llamada setuid es responsable de eliminar los privilegios, pero si la llamada no funciona, el demonio continuará ejecutándose con privilegios de root que pueden permitir una posible escalada de privilegios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linux-ax25:ax25-tools:*:*:*:*:*:*:*:* 0.0.8-13 (excluyendo)
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*