PT-2026-50784 · Pam Usb · Pam Usb

·

CVE-2026-48983

·

Publicado

2026-06-18

·

Atualizado

2026-06-22

CVSS v3.1

5.8

Média

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas pam usb versões anteriores a 0.9.2
Description Existe uma condição de corrida de link simbólico (symlink race condition) na criação de diretórios de pad por dispositivo e por usuário. O software utiliza um padrão de verificação e ação (check-then-act), no qual chama lstat() para testar a existência e, em seguida, chama mkdir() separadamente para criar o diretório. Um invasor local pode vencer a corrida entre essas chamadas substituindo o caminho de destino por um link simbólico para um diretório sob seu controle. Se bem-sucedido, arquivos de bloco de notas de uso único (one-time pad) podem ser gravados em um local controlado pelo invasor, potencialmente expondo valores de pad futuros antes do uso ou interrompendo a autenticação.
Recommendations Atualizar para a versão 0.9.2.

Exploit

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48983
GHSA-4J8Q-67FQ-3XC3

Produtos afetados

Pam Usb