PT-2025-4860 · Deepin · Dde-Api-Proxy

·

CVE-2025-23222

·

Publicado

2024-08-29

·

Atualizado

2025-02-02

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Deepin dde-api-proxy versões 1.0.0 a 1.0.19
Descrição A vulnerabilidade permite que usuários sem privilégios acessem serviços D-Bus como root, pois o dde-api-proxy é executado como root e encaminha mensagens de usuários locais arbitrários para métodos D-Bus legados nos serviços D-Bus reais. Os serviços D-Bus reais não têm conhecimento da situação do proxy e acreditam que o root está solicitando as ações. Como resultado, vários métodos intermediados pelo proxy, que não deveriam ser acessíveis a usuários sem privilégios de root, tornam-se acessíveis a eles. Em situações envolvendo o Polkit, o chamador é tratado como administrador, resultando em um escalonamento de privilégios similar.
Recomendações Deepin dde-api-proxy versões 1.0.0 a 1.0.19: Atualize para uma versão que inclua a correção para o problema de bypass de autenticação, observando que o lançamento inicial da correção pode estar incompleto e atualizações adicionais podem ser necessárias.

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-05410
CVE-2025-23222

Produtos afetados

Dde-Api-Proxy