PT-2020-5837 · Chrony+5 · Chrony+5
CVE-2020-14367
·
Publicado
2020-08-19
·
Atualizado
2024-07-04
CVSS v2.0
6.2
Média
| Vetor | AV:L/AC:L/Au:S/C:N/I:C/A:C |
**Nome do software vulnerável e versões afetadas:
versões do chrony anteriores à 3.5.1
Descrição:
Uma falha no chrony permite que um invasor com acesso privilegiado crie um link simbólico com o nome padrão do arquivo PID, apontando para qualquer arquivo de destino no sistema. Isso resulta em perda de dados e uma negação de serviço devido à traversal de caminho. O problema está relacionado à criação do arquivo PID na pasta /var/run/chrony durante a inicialização do chronyd. A vulnerabilidade pode ser explorada para sobrescrever qualquer arquivo no sistema, comprometendo o nível de isolamento no chrony.
Recomendações:
Para versões do chrony anteriores à 3.5.1, atualize para a versão 3.5.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à pasta /var/run/chrony para impedir a criação de links simbólicos. Além disso, monitore os logs do sistema em busca de atividades suspeitas relacionadas ao processo chronyd.
Correção
DoS
Link Following
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Linuxmint
Red Os
Suse
Ubuntu
Chrony