Vulnerabilidad en modules/luksbootkeyfile/main.py en Calamares (CVE-2019-13178)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362
Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
02/07/2019
Última modificación:
07/11/2023
Descripción
El archivo modules/luksbootkeyfile/main.py en Calamares hasta la versión 3.2.4, presenta una condición de carrera entre el momento en que el archivo de clave cifrada LUKS es creado y cuando se establecen permisos seguros.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:calamares:calamares:*:*:*:*:*:*:*:* | 3.1 (incluyendo) | 3.2.10 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.opensuse.org/opensuse-security-announce/2019-12/msg00017.html
- http://lists.opensuse.org/opensuse-security-announce/2019-12/msg00020.html
- http://lists.opensuse.org/opensuse-security-announce/2019-12/msg00021.html
- https://bugs.launchpad.net/ubuntu/+source/initramfs-tools/+bug/1835095
- https://bugs.launchpad.net/ubuntu/+source/initramfs-tools/+bug/1835096
- https://bugzilla.redhat.com/show_bug.cgi?id=1726565
- https://calamares.io/calamares-3.2.11-is-out/
- https://calamares.io/calamares-cve-2019/
- https://github.com/calamares/calamares/issues/1190
- https://github.com/calamares/calamares/issues/1191
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/Q57BOTBA2J5U4GVKUP7N2PD5H7B3BVUU/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/R2ZDQRGBGRVRW5LPJWKUNS3M66LZ3KYC/
- https://www.pavelkogan.com/2014/05/23/luks-full-disk-encryption/
- https://www.pavelkogan.com/2015/01/25/linux-mint-encryption/



