Podatność w Sylabs Singularity 3.5.x i 3.6.x oraz SingularityPRO przed wersją 3.5-8 polega na nieprawidłowym sprawdzaniu wartości zwracanej przez funkcję (CWE-754). Błąd ten otrzymał ocenę krytyczną CVSS 9.8, co wskazuje na możliwość poważnego naruszenia bezpieczeństwa systemu bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Sylabs Singularity 3.5.x and 3.6.x, and SingularityPRO before 3.5-8, has an Incorrect Check of a Function's Return Value.
Podatność wynika z niepoprawnej obsługi wartości zwracanej przez jedną lub więcej funkcji wewnętrznych aplikacji (CWE-754 — Improper Check for Unusual or Exceptional Conditions). Gdy funkcja zwraca wartość wskazującą błąd lub nieoczekiwany stan, kod aplikacji nie reaguje na ten sygnał w odpowiedni sposób. Może to prowadzić do kontynuowania wykonywania operacji w niebezpiecznym lub nieokreślonym stanie, potencjalnie umożliwiając atakującemu zdalne wywołanie niepożądanych działań.
Atakujący działający zdalnie, bez uwierzytelnienia, może potencjalnie uzyskać pełen dostęp do poufności, integralności oraz dostępności systemu. Zakres wpływu odpowiada najwyższej kategorii oceny CVSS — High dla każdego z trzech wektorów wpływu.
Należy zaktualizować SingularityPRO do wersji 3.5-8 lub nowszej. W przypadku Singularity należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.sylabs.io/support/solutions/articles/42000087130-3-5-8-security-release-cve-2021-33622-).
Sylabs Singularity w wersjach 3.5.x i 3.6.x oraz SingularityPRO przed wersją 3.5-8.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSylabs Singularity
APPSylabs3.5.0 – 3.7.0 (bez)Sylabs Singularitypro
APPSylabs< 3.5-8
Powiązane podatności
Niewystarczająca entropia nonce w Sylabs Singularity Enterprise
Apptainer is an open source container platform for Linux. There is an ext4 use-after-free flaw that is exploit...
Singularity (an open source container platform) from version 3.1.1 through 3.6.3 has a vulnerability. Due to i...
Sylabs Singularity 3.2.0 through 3.6.2 has Insecure Permissions on temporary directories used in fakeroot or u...
Sylabs Singularity through 3.6.2 has Insecure Permissions on temporary directories used in explicit and implic...