Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en kcheckpass (CVE-2011-5054)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
06/01/2012
Última modificación:
11/04/2025

Descripción

La aplicación de Linux kcheckpass pasa un argumento suministrado por el usuario a la función pam_start, a menudo dentro de un ambiente setuid, lo que permite a usuarios locales invocar cualquier pila PAM configurada y posiblemente provocar efectos secundarios no deseados, a través de un nombre de servicio PAM válido. Se trata de una vulnerabilidad diferente a CVE-2011-4122. NOTA: El vendedor indica que la posibilidad de una escalada de privilegios resultante puede ser "un poco exagerada".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kde:kcheckpass:*:*:*:*:*:*:*:*