CRITICAL🇬🇧 English

CVE-2020-12658

gssproxy: brak zwolnienia mutexa przed zakończeniem wątku (CWE-667)

CVSS 9.8v3.1pub. 2020-12-31upd. 2024-11-21

gssproxy w wersji przed 0.8.3 nie zwalnia blokady cond_mutex przed zakończeniem wątku w funkcji gp_worker_main(). Podatność sklasyfikowana jest jako CRITICAL, choć upstream kwestionuje jej praktyczną dotkliwość.

Pokaż oryginał (EN)

gssproxy (aka gss-proxy) before 0.8.3 does not unlock cond_mutex before pthread exit in gp_worker_main() in gp_workers.c. NOTE: An upstream comment states "We are already on a shutdown path when running the code in question, so a DoS there doesn't make any sense, and there has been no additional information provided us (as upstream) to indicate why this would be a problem.

🤖 Analiza AI
Jak działa

W pliku gp_workers.c funkcja gp_worker_main() kończy działanie wątku (pthread exit) bez uprzedniego zwolnienia blokady cond_mutex. Zgodnie z CWE-667 jest to nieprawidłowe zarządzanie blokadą, które może prowadzić do zakleszczenia (deadlock) lub nieokreślonego zachowania w środowisku wielowątkowym. Upstream zauważył, że podatna ścieżka kodu jest wykonywana wyłącznie podczas wyłączania usługi, co ogranicza realny wpływ problemu.

Skutki

Potencjalnie możliwe jest zakleszczenie lub niestabilne zakończenie procesu gssproxy, co może skutkować odmową usługi (DoS). Ze względu na sporny charakter zgłoszenia (upstream kwestionuje realny wpływ), faktyczny zakres skutków pozostaje niejednoznaczny.

Mitygacja

Należy zaktualizować gssproxy do wersji 0.8.3 lub nowszej. Użytkownicy Debian Linux powinni zastosować patche dostępne w ramach debian-lts-announce (styczeń 2021) zgodnie z referencjami producenta.

Kogo dotyczy

gssproxy (aka gss-proxy) w wersjach przed 0.8.3 oraz pakiety Debian Linux zawierające podatną wersję gssproxy

Uwagi

Upstream projektu gssproxy wyraził wątpliwości co do zasadności zgłoszenia, wskazując że podatny kod jest wykonywany wyłącznie podczas ścieżki wyłączania usługi i nie dopatrzył się podstaw do traktowania tego jako realnego zagrożenia. Ocena CVSS 9.8 (CRITICAL) może być zawyżona w stosunku do faktycznego ryzyka operacyjnego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Gssproxy Project Gssproxy

    APP
    Gssproxy Project
    < 0.8.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki