Vulnerabilidad en OpenAnolis (CVE-2025-1390)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
18/02/2025
Última modificación:
18/02/2025
Descripción
El módulo PAM PAM_CAP.so de la configuración de LibCap admite nombres de grupo que comienzan con "@", durante el análisis real, las configuraciones que no comienzan con "@" se reconocen incorrectamente como nombres de grupo. Esto puede resultar en que los usuarios no intencionados se les otorgue un conjunto de capacidad heredado, lo que podría conducir a riesgos de seguridad. Los atacantes pueden explotar esta vulnerabilidad para lograr la escalada de privilegios locales en los sistemas donde /etc/security/capability.conf se utiliza para configurar los privilegios hereditarios de los usuarios mediante la construcción de nombres de usuario específicos.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA



