Podatność klasy privilege escalation w pakiecie QEMU dystrybuowanym przez Gentoo Linux umożliwia lokalnemu użytkownikowi uzyskanie wyższych uprawnień systemowych. Podatność otrzymała maksymalny wynik CVSS 10.0, co wskazuje na jej krytyczny charakter i potencjalnie poważne skutki dla systemu.
▸ Pokaż oryginał (EN)
Local privilege escalation vulnerability in the Gentoo QEMU package before 2.5.0-r1.
Podatność jest sklasyfikowana jako CWE-362 (race condition), co oznacza, że mechanizm ataku opiera się na wyścigu o zasoby współdzielone w czasie. Błąd dotyczy specyficznego sposobu przygotowania i instalacji pakietu QEMU w dystrybucji Gentoo, a nie samego kodu źródłowego QEMU. Lokalny napastnik może wykorzystać okno czasowe podczas operacji uprzywilejowanych, aby przejąć kontrolę nad zasobami i podnieść swoje uprawnienia. Publicznie dostępny exploit został opublikowany w serwisach Exploit-DB oraz Packet Storm Security.
Atakujący z dostępem lokalnym do systemu może uzyskać podwyższone uprawnienia, potencjalnie prowadząc do pełnego przejęcia kontroli nad systemem operacyjnym, co zagraża poufności, integralności i dostępności danych.
Należy zaktualizować pakiet Gentoo QEMU do wersji 2.5.0-r1 lub nowszej. Szczegóły dostępne w biuletynie bezpieczeństwa Gentoo GLSA-201602-01 pod adresem https://security.gentoo.org/glsa/201602-01.
Pakiet Gentoo QEMU w wersjach przed 2.5.0-r1 (dotyczy wyłącznie pakietu w dystrybucji Gentoo Linux, nie ogólnych wydań QEMU).
Publicznie dostępny kod exploit dla tej podatności został opublikowany w serwisie Exploit-DB (ID 39010) oraz Packet Storm Security. Podatność dotyczy wyłącznie pakietu Gentoo — nie jest to błąd upstream w projekcie QEMU.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HQemu
APPQemu≤ 2.4.1
Powiązane podatności
NULL pointer dereference w emulacji urządzenia rocker w QEMU
QEMU: command injection w interfejsie QMP umożliwia RCE
Command injection w QEMU poprzez komendę QMP guest_exec
Buffer overflow w QEMU — funkcja load_image w device_tree.c
QEMU: przepełnienie liczby całkowitej w obsłudze pakietów sieciowych (CWE-190)