Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bareos (CVE-2024-45044)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
10/09/2024
Última modificación:
10/09/2024

Descripción

Bareos es un software de código abierto para realizar copias de seguridad, archivar y recuperar datos de sistemas operativos. Cuando hay una ACL de comando y un usuario ejecuta un comando en bconsole utilizando una abreviatura (es decir, "w" para "whoami"), la comprobación de la ACL no se aplica a la forma completa (es decir, "whoami"), sino a la forma abreviada (es decir, "w"). Si la ACL de comando está configurada con una ACL negativa que debería prohibir el uso del comando "whoami", aún podría usar "w" o "who" como comando correctamente. Las correcciones para el problema se incluyen en las versiones 23.0.4, 22.1.6 y 21.1.11 de Bareos. Si solo se utilizan ACL de comando positivas sin ninguna negación, el problema no ocurre.