CRITICAL🇬🇧 English

CVE-2019-7249

Keybase na macOS — podatność TOCTOU w operacji RPC move do Helper

CVSS 9.8v3.0pub. 2019-01-31upd. 2024-11-21

W aplikacji Keybase przed wersją 2.12.6 na macOS operacja RPC 'move' kierowana do komponentu Helper była podatna na błędy TOCTOU (time-to-check-time-to-use). Luka o krytycznym poziomie CVSS 9.8 umożliwia nieuprzywilejowanemu użytkownikowi systemu ingerencję w instalacje innych użytkowników.

Pokaż oryginał (EN)

In Keybase before 2.12.6 on macOS, the move RPC to the Helper was susceptible to time-to-check-time-to-use bugs and would also allow one user of the system (who didn't have root access) to tamper with another's installs.

🤖 Analiza AI
Jak działa

Podatność polega na klasycznym błędzie synchronizacji klasy TOCTOU (CWE-367): między momentem weryfikacji uprawnień (time-to-check) a faktycznym wykonaniem operacji (time-to-use) istnieje okno czasowe, które może zostać wykorzystane przez lokalnego użytkownika. Operacja RPC 'move' wysyłana do uprzywilejowanego komponentu Helper nie była odpowiednio zabezpieczona przed taką manipulacją. W efekcie jeden użytkownik systemu, nieposiadający uprawnień administratora (root), mógł w tym oknie podmienić lub zmodyfikować pliki powiązane z instalacją innego użytkownika.

Skutki

Atakujący posiadający lokalne konto systemowe (bez uprawnień root) może manipulować plikami instalacyjnymi Keybase należącymi do innych użytkowników, co może prowadzić do nieuprawnionej modyfikacji danych, naruszenia integralności oprogramowania lub eskalacji uprawnień.

Mitygacja

Należy zaktualizować Keybase do wersji 2.12.6 lub nowszej. Szczegóły dotyczące poprawki zostały opublikowane w oficjalnym biuletynie bezpieczeństwa producenta pod adresem https://keybase.io/docs/secadv/kb004.

Kogo dotyczy

Keybase w wersjach wcześniejszych niż 2.12.6 działający na systemie macOS.

Uwagi

Podatność została zgłoszona za pośrednictwem platformy HackerOne (raport nr 471739). Pomimo oceny CVSS 9.8 (Critical), wektor ataku wymaga lokalnego dostępu do systemu (konta użytkownika), co w praktyce ogranicza zasięg zagrożenia.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Keybase

    APP
    Keybase
    < 2.12.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-34422HIGH7.2ten sam produkt

The Keybase Client for Windows before version 5.7.0 contains a path traversal vulnerability when checking the ...

CVE-2019-16992HIGH7.5ten sam produkt

The Keybase app 2.13.2 for iOS provides potentially insufficient notice that it is employing a user's private ...

CVE-2018-18629HIGH7.8ten sam produkt

An issue was discovered in the Keybase command-line client before 2.8.0-20181023124437 for Linux. An untrusted...

CVE-2021-34426MEDIUM5.3ten sam produkt

A vulnerability was discovered in the Keybase Client for Windows before version 5.6.0 when a user executed the...

CVE-2021-23827MEDIUM5.5ten sam produkt

Keybase Desktop Client before 5.6.0 on Windows and macOS, and before 5.6.1 on Linux, allows an attacker to obt...