CRITICAL🇬🇧 English

CVE-2021-33622

Nieprawidłowe sprawdzanie wartości zwracanej przez funkcję w Sylabs Singularity

CVSS 9.8v3.1pub. 2021-06-15upd. 2024-11-21

Podatność w Sylabs Singularity 3.5.x i 3.6.x oraz SingularityPRO przed wersją 3.5-8 polega na nieprawidłowym sprawdzaniu wartości zwracanej przez funkcję (CWE-754). Błąd ten otrzymał ocenę krytyczną CVSS 9.8, co wskazuje na możliwość poważnego naruszenia bezpieczeństwa systemu bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Sylabs Singularity 3.5.x and 3.6.x, and SingularityPRO before 3.5-8, has an Incorrect Check of a Function's Return Value.

🤖 Analiza AI
Jak działa

Podatność wynika z niepoprawnej obsługi wartości zwracanej przez jedną lub więcej funkcji wewnętrznych aplikacji (CWE-754 — Improper Check for Unusual or Exceptional Conditions). Gdy funkcja zwraca wartość wskazującą błąd lub nieoczekiwany stan, kod aplikacji nie reaguje na ten sygnał w odpowiedni sposób. Może to prowadzić do kontynuowania wykonywania operacji w niebezpiecznym lub nieokreślonym stanie, potencjalnie umożliwiając atakującemu zdalne wywołanie niepożądanych działań.

Skutki

Atakujący działający zdalnie, bez uwierzytelnienia, może potencjalnie uzyskać pełen dostęp do poufności, integralności oraz dostępności systemu. Zakres wpływu odpowiada najwyższej kategorii oceny CVSS — High dla każdego z trzech wektorów wpływu.

Mitygacja

Należy zaktualizować SingularityPRO do wersji 3.5-8 lub nowszej. W przypadku Singularity należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.sylabs.io/support/solutions/articles/42000087130-3-5-8-security-release-cve-2021-33622-).

Kogo dotyczy

Sylabs Singularity w wersjach 3.5.x i 3.6.x oraz SingularityPRO przed wersją 3.5-8.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sylabs Singularity

    APP
    Sylabs
    3.5.0 – 3.7.0 (bez)
  • Sylabs Singularitypro

    APP
    Sylabs
    < 3.5-8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-33027CRITICAL9.8PL ✓ten sam produkt

Niewystarczająca entropia nonce w Sylabs Singularity Enterprise

CVE-2023-30549HIGH7.1ten sam produkt

Apptainer is an open source container platform for Linux. There is an ext4 use-after-free flaw that is exploit...

CVE-2020-15229HIGH8.2ten sam produkt

Singularity (an open source container platform) from version 3.1.1 through 3.6.3 has a vulnerability. Due to i...

CVE-2020-25039HIGH8.1ten sam produkt

Sylabs Singularity 3.2.0 through 3.6.2 has Insecure Permissions on temporary directories used in fakeroot or u...

CVE-2020-25040HIGH8.8ten sam produkt

Sylabs Singularity through 3.6.2 has Insecure Permissions on temporary directories used in explicit and implic...