PT-2020-1558 · Apache+1 · Apache+1
CVE-2019-19585
·
Publicado
2020-01-06
·
Atualizado
2023-01-31
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
rConfig versão 3.9.3
Descrição
Uma falha no rConfig permite que um invasor contorne as restrições de segurança locais devido a um gerenciamento inseguro de privilégios no arquivo /etc/sudoers. Isso ocorre após uma atualização na configuração específica do Apache feita pelo rConfig, que concede ao Apache privilégios elevados para determinados binários.
Recomendações
Para a versão 3.9.3 do rConfig, considere restringir os privilégios concedidos ao Apache para binários específicos até que um patch esteja disponível. Como solução temporária, revise e ajuste o arquivo /etc/sudoers para garantir que os privilégios do Apache sejam limitados às tarefas necessárias. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache
Rconfig