Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el componente namespace en un sistema de archivos FUSE en el kernel de Linux (CVE-2019-20794)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/05/2020
Última modificación:
21/07/2021

Descripción

Se detectó un problema en el kernel de Linux versiones 4.18 hasta 5.6.11, cuando los espacios de nombre de un usuario no privilegiado están permitidos. Un usuario puede crear su propio espacio de nombre PID, y montar un sistema de archivos FUSE. Tras interactuar con este sistema de archivos FUSE, si el componente namespace es finalizado por medio de la eliminación del pid 1 del espacio de nombre PID, resultará en una suspensión de tarea, y los recursos se bloquearán permanentemente hasta que se reinicie el sistema. Esto puede resultar en un agotamiento de los recursos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 4.18 (incluyendo) 5.6.11 (incluyendo)