CRITICAL🇬🇧 English

CVE-2012-1187

BitlBee — nieprawidłowe porzucanie uprawnień grupowych (privilege escalation)

CVSS 9.8v3.1pub. 2019-10-29upd. 2024-11-21

BitlBee nie usuwa poprawnie dodatkowych uprawnień grupowych w pliku unix.c, co może prowadzić do nieautoryzowanego podniesienia uprawnień. Podatność otrzymała krytyczny poziom CVSS 9.8, co wskazuje na możliwość jej zdalnego wykorzystania bez uwierzytelnienia.

Pokaż oryginał (EN)

Bitlbee does not drop extra group privileges correctly in unix.c

🤖 Analiza AI
Jak działa

Błąd dotyczy funkcji zarządzania procesem w pliku unix.c aplikacji BitlBee, która niepoprawnie rezygnuje z dodatkowych (uzupełniających) uprawnień grupowych (supplementary group privileges) podczas działania. W efekcie proces może zachować wyższe uprawnienia niż zamierzano, co narusza zasadę minimalnych uprawnień. Atakujący może wykorzystać ten błąd, by uzyskać dostęp do zasobów systemu, do których nie powinien mieć prawa.

Skutki

Atakujący może uzyskać nieautoryzowane uprawnienia na poziomie systemu operacyjnego, co zagraża poufności, integralności oraz dostępności danych i usług na zaatakowanym hoście.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (m.in. zgłoszenie błędu https://bugs.bitlbee.org/ticket/852). Zalecana jest aktualizacja do najnowszej dostępnej wersji BitlBee.

Kogo dotyczy

Produkt BitlBee (Bitlbee) — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Bitlbee

    APP
    Bitlbee
    3.0.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2016-10188CRITICAL9.8PL ✓ten sam produkt

Use-after-free w bitlbee-libpurple umożliwiający RCE lub DoS

CVE-2017-5668CRITICAL9.8PL ✓ten sam produkt

NULL pointer dereference w bitlbee-libpurple umożliwiający RCE/DoS

CVE-2016-10189HIGH7.5ten sam produkt

BitlBee before 3.5 allows remote attackers to cause a denial of service (NULL pointer dereference and crash) a...

CVE-2008-3920HIGH7.5ten sam produkt

Unspecified vulnerability in BitlBee before 1.2.2 allows remote attackers to "recreate" and "hijack" existing ...

CVE-2008-3969MEDIUM5.0ten sam produkt

Multiple unspecified vulnerabilities in BitlBee before 1.2.3 allow remote attackers to "overwrite" and "hijack...