CRITICAL🇬🇧 English

CVE-2011-3350

Masqmail: nieprawidłowe obniżanie uprawnień przez błędne wywołanie seteuid()

CVSS 9.8v3.1pub. 2019-11-19upd. 2024-11-21

Masqmail w wersjach 0.2.21–0.2.30 nieprawidłowo wywołuje funkcję seteuid() w plikach src/log.c i src/masqmail.c, co skutkuje niewłaściwym obniżaniem uprawnień procesu. Błąd może pozwolić na wykonanie operacji z nienależnymi uprawnieniami, co stanowi poważne zagrożenie dla bezpieczeństwa systemu.

Pokaż oryginał (EN)

masqmail 0.2.21 through 0.2.30 improperly calls seteuid() in src/log.c and src/masqmail.c that results in improper privilege dropping.

🤖 Analiza AI
Jak działa

Podatność (CWE-273) polega na niepoprawnym użyciu wywołania seteuid() podczas próby zrzeczenia się podwyższonych uprawnień. Proces nie obniża skutecznie swoich uprawnień do poziomu nieuprzywilejowanego użytkownika, przez co dalsze operacje mogą być wykonywane z zachowanymi, zbyt wysokimi uprawnieniami. Atakujący może potencjalnie wykorzystać ten błąd do uzyskania dostępu do zasobów lub wykonania działań, które powinny być niedostępne dla zwykłego użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do zasobów systemowych chronionych wyższymi uprawnieniami, potencjalnie prowadząc do pełnego przejęcia kontroli nad systemem (privilege escalation). Może to skutkować naruszeniem poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się weryfikację poprawki w systemie śledzenia błędów Debian (bug #638002) oraz aktualizację do wersji niewymienionej jako podatna.

Kogo dotyczy

Masqmail w wersjach od 0.2.21 do 0.2.30 (produkt: Marmaro Masqmail)

Uwagi

Podatność została opublikowana w 2019 roku, mimo że numer CVE pochodzi z 2011 roku. Zgłoszenie błędu dostępne jest w systemie Debian Bug Tracker pod numerem #638002.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Marmaro Masqmail

    APP
    Marmaro
    0.2.21 – 0.2.30
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje