Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenAnolis (CVE-2025-1390)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
18/02/2025
Última modificación:
18/02/2025

Descripción

El módulo PAM PAM_CAP.so de la configuración de LibCap admite nombres de grupo que comienzan con "@", durante el análisis real, las configuraciones que no comienzan con "@" se reconocen incorrectamente como nombres de grupo. Esto puede resultar en que los usuarios no intencionados se les otorgue un conjunto de capacidad heredado, lo que podría conducir a riesgos de seguridad. Los atacantes pueden explotar esta vulnerabilidad para lograr la escalada de privilegios locales en los sistemas donde /etc/security/capability.conf se utiliza para configurar los privilegios hereditarios de los usuarios mediante la construcción de nombres de usuario específicos.

Referencias a soluciones, herramientas e información