PT-2026-83436 · Su-Exec · Su-Exec
CVSS v4.0
8.5
Alta
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
su-exec versões anteriores a 0.4
Descrição
O software falha ao validar identificadores numéricos de usuário e grupo analisados com a função
strtol() antes de atribuí-los aos tipos uid t e gid t. Isso permite que valores fora do intervalo sejam truncados para zero. Um invasor pode fornecer identificadores numéricos grandes que sejam truncados para o identificador do usuário root, levando à execução de programas alvo com privilégios de root em vez das contas não privilegiadas pretendidas.Recomendações
Atualize o su-exec para uma versão posterior a 0.3.
Exploit
Correção
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Su-Exec