PT-2021-22703 · Octorpki+1 · Octorpki+1

CVE-2021-3978

·

Publicado

2021-11-19

·

Atualizado

2025-07-29

CVSS v3.1

7.5

Alta

VetorAV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Versões do octorpki até a 1.4.1
Descrição:
O problema surge quando o octorpki usa o sinalizador “-a” com o rsync, o que força a cópia de binários com o bit suid definido como root. Como a definição do serviço é padronizada para root, isso poderia potencialmente permitir um vetor de escalonamento de privilégios local quando combinado com outra vulnerabilidade que faz com que o octorpki processe um arquivo TAL malicioso.
Recomendações:
Versões do octorpki até 1.4.1: Atualize a definição do serviço para que o padrão não seja root e evite usar o sinalizador “-a” com o rsync para impedir a cópia de binários com o bit suid definido como root. Como solução alternativa temporária, considere restringir o acesso ao comando rsync e ao serviço octorpki para minimizar o risco de exploração.

Correção

DoS

LPE

Improper Privilege Management

Improper Preservation of Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-3978
DSA-5041-1
GHSA-3PQH-P72C-FJ85
GO-2022-0580

Produtos afetados

Octorpki
Rsync