gssproxy w wersji przed 0.8.3 nie zwalnia blokady cond_mutex przed zakończeniem wątku w funkcji gp_worker_main(). Podatność sklasyfikowana jest jako CRITICAL, choć upstream kwestionuje jej praktyczną dotkliwość.
▸ Pokaż oryginał (EN)
gssproxy (aka gss-proxy) before 0.8.3 does not unlock cond_mutex before pthread exit in gp_worker_main() in gp_workers.c. NOTE: An upstream comment states "We are already on a shutdown path when running the code in question, so a DoS there doesn't make any sense, and there has been no additional information provided us (as upstream) to indicate why this would be a problem.
W pliku gp_workers.c funkcja gp_worker_main() kończy działanie wątku (pthread exit) bez uprzedniego zwolnienia blokady cond_mutex. Zgodnie z CWE-667 jest to nieprawidłowe zarządzanie blokadą, które może prowadzić do zakleszczenia (deadlock) lub nieokreślonego zachowania w środowisku wielowątkowym. Upstream zauważył, że podatna ścieżka kodu jest wykonywana wyłącznie podczas wyłączania usługi, co ogranicza realny wpływ problemu.
Potencjalnie możliwe jest zakleszczenie lub niestabilne zakończenie procesu gssproxy, co może skutkować odmową usługi (DoS). Ze względu na sporny charakter zgłoszenia (upstream kwestionuje realny wpływ), faktyczny zakres skutków pozostaje niejednoznaczny.
Należy zaktualizować gssproxy do wersji 0.8.3 lub nowszej. Użytkownicy Debian Linux powinni zastosować patche dostępne w ramach debian-lts-announce (styczeń 2021) zgodnie z referencjami producenta.
gssproxy (aka gss-proxy) w wersjach przed 0.8.3 oraz pakiety Debian Linux zawierające podatną wersję gssproxy
Upstream projektu gssproxy wyraził wątpliwości co do zasadności zgłoszenia, wskazując że podatny kod jest wykonywany wyłącznie podczas ścieżki wyłączania usługi i nie dopatrzył się podstaw do traktowania tego jako realnego zagrożenia. Ocena CVSS 9.8 (CRITICAL) może być zawyżona w stosunku do faktycznego ryzyka operacyjnego.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian9.0Gssproxy Project Gssproxy
APPGssproxy Project< 0.8.3
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki