PT-2021-7394 · Debian+2 · Avahi+2

·

CVE-2021-26720

·

Publicado

2021-02-15

·

Atualizado

2024-07-23

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
avahi-daemon-check-dns.sh no pacote avahi do Debian até a versão 0.8-4
Descrição
O problema está relacionado à execução do avahi-daemon-check-dns.sh como root via /etc/network/if-up.d/avahi-daemon, permitindo que um invasor local cause uma negação de serviço ou crie arquivos vazios arbitrários por meio de um ataque de link simbólico em arquivos no diretório /run/avahi-daemon. Isso afeta o pacote para o Debian GNU/Linux, usado indiretamente pelo SUSE, mas não o produto Avahi original. A vulnerabilidade também pode levar ao acesso não autorizado a dados confidenciais e à violação de sua integridade.
Recomendações
Para o avahi-daemon-check-dns.sh no pacote avahi do Debian até a versão 0.8-4, considere desativar a execução do script como root via /etc/network/if-up.d/avahi-daemon como uma solução temporária para minimizar o risco de exploração. Restrinja o acesso aos arquivos em /run/avahi-daemon para evitar um ataque de link simbólico. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

DoS

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-34547
AZL-6323
BDU:2022-05969
CVE-2021-26720
DLA-3047-1
OPENSUSE-SU-2021:0370-1
OPENSUSE-SU-2021:1845-1
OPENSUSE-SU-2021_0370-1
OPENSUSE-SU-2021_1845-1
OPENSUSE-SU-2024:10643-1
ROSA-SA-2024-2455
SUSE-SU-2021:0551-1
SUSE-SU-2021:0563-1
SUSE-SU-2021:1845-1
SUSE-SU-2021_0551-1
SUSE-SU-2021_0563-1
SUSE-SU-2021_1845-1

Produtos afetados

Astra Linux
Suse
Avahi