Vulnerabilidad en los UID y GIDs en slicer69 doas en determinadas plataformas que no sean OpenBSD (CVE-2019-15901)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
18/10/2019
Última modificación:
24/08/2020
Descripción
Se detectó un problema en slicer69 doas versiones anteriores a 6.2 en determinadas plataformas que no sean OpenBSD. Una llamada de setusercontext(3) con flags para cambiar el UID, el GID primario y los GID secundarios fue reemplazada (en determinadas plataformas: Linux y posiblemente NetBSD) con una sola llamada setuid(2). Esto resultó en no cambiar el id del grupo ni inicializar los id del grupo secundarios.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:doas_project:doas:*:*:*:*:*:*:*:* | 6.2 (excluyendo) | |
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página