Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en fusermount en fuse (CVE-2018-10906)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
24/07/2018
Última modificación:
07/11/2023

Descripción

En fuse, en versiones anteriores a la 2.9.8 y en versiones 3.x anteriores a la 3.2.5, fusermount es vulnerable a una omisión de restricciones cuando SELinux está activo. Esto permite que usuarios no root monten un sistema de archivos FUSE con la opción "allow_other", independientemente de si "user_allow_other" está establecido en la configuración de fuse. Un atacante podría emplear este error para montar un sistema de archivos FUSE, accesible por otros usuarios, y engañarlos para que accedan a archivos en el sistema de archivos, provocando una denegación de servicio (DoS) u otros efectos sin especificar.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:a:fuse_project:fuse:*:*:*:*:*:*:*:* 2.9.8 (excluyendo)
cpe:2.3:a:fuse_project:fuse:*:*:*:*:*:*:*:* 3.0 (incluyendo) 3.2.5 (excluyendo)
cpe:2.3:o:redhat:enterprise_linux_desktop:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_workstation:7.0:*:*:*:*:*:*:*