PT-2021-7394 · Debian+2 · Avahi+2
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
avahi-daemon-check-dns.sh no pacote avahi do Debian até a versão 0.8-4
Descrição
O problema está relacionado à execução do avahi-daemon-check-dns.sh como root via /etc/network/if-up.d/avahi-daemon, permitindo que um invasor local cause uma negação de serviço ou crie arquivos vazios arbitrários por meio de um ataque de link simbólico em arquivos no diretório /run/avahi-daemon. Isso afeta o pacote para o Debian GNU/Linux, usado indiretamente pelo SUSE, mas não o produto Avahi original. A vulnerabilidade também pode levar ao acesso não autorizado a dados confidenciais e à violação de sua integridade.
Recomendações
Para o avahi-daemon-check-dns.sh no pacote avahi do Debian até a versão 0.8-4, considere desativar a execução do script como root via /etc/network/if-up.d/avahi-daemon como uma solução temporária para minimizar o risco de exploração. Restrinja o acesso aos arquivos em /run/avahi-daemon para evitar um ataque de link simbólico. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
DoS
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astra Linux
Suse
Avahi