Vulnerabilidad en Cloudflare, Inc. (CVE-2021-3978)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
29/01/2025
Última modificación:
29/01/2025
Descripción
Al copiar archivos con rsync, octorpki utiliza el indicador "-a" 0, que obliga a rsync a copiar binarios con el bit suid establecido como root. Dado que la definición de servicio proporcionada tiene como valor predeterminado root (https://github.com/cloudflare/cfrpki/blob/master/package/octorpki.service), esto podría permitir un vector, cuando se combina con otra vulnerabilidad que hace que octorpki procese un archivo TAL malicioso, para una escalada de privilegios local.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA