Vulnerabilidad en guix-daemon en GNU Guix (CVE-2024-52867)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/11/2024
Última modificación:
21/11/2024
Descripción
guix-daemon en GNU Guix anterior a 5ab3c4c permite la escalada de privilegios porque los usuarios locales pueden acceder a los resultados de la compilación antes de que se resuelvan adecuadamente los problemas de metadatos de archivos (por ejemplo, para programas setuid y setgid). La vulnerabilidad se puede remediar dentro del producto mediante ciertas acciones de extracción, reconfiguración y reinicio. Se necesitan tanto 5ab3c4c como 5582241 para resolver la vulnerabilidad.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://git.savannah.gnu.org/cgit/guix.git/commit/?id=558224140dab669cabdaebabff18504a066c48d4
- https://git.savannah.gnu.org/cgit/guix.git/commit/?id=5ab3c4c1e43ebb637551223791db0ea3519986e1
- https://guix.gnu.org/en/blog/2024/build-user-takeover-vulnerability/
- https://lists.debian.org/debian-lts-announce/2024/11/msg00016.html



