Podatność typu relative path traversal w bibliotece libzypp (przed wersją 17.38.10) pozwala zdalnym atakującym na nadpisanie dowolnych plików systemowych poprzez spreparowane metadane repozytorium. Może to prowadzić do odmowy usługi (DoS) lub eskalacji uprawnień (privilege escalation).
▸ Pokaż oryginał (EN)
A relative path traversal bug problem when processing repository metadata in libzypp before 17.38.10 could be used by remote attackers supplying repositories to overwrite files on the system, leading to denial of service or privilege escalation.
Biblioteka libzypp przetwarza metadane repozytoriów oprogramowania bez odpowiedniej sanityzacji ścieżek względnych (relative path traversal, CWE-23). Atakujący kontrolujący repozytorium może umieścić w jego metadanych spreparowane ścieżki zawierające sekwencje nawigacji katalogowej (np. '../'), co powoduje zapisanie plików poza przewidzianym katalogiem docelowym. W efekcie możliwe jest nadpisanie dowolnych plików na systemie ofiary podczas operacji synchronizacji lub aktualizacji repozytorium.
Atakujący może nadpisać krytyczne pliki systemowe, co prowadzi do odmowy usługi (DoS) lub do eskalacji uprawnień (privilege escalation) — potencjalnie przejęcia pełnej kontroli nad systemem.
Należy zaktualizować libzypp do wersji 17.38.10 lub nowszej. Poprawka dostępna jest w oficjalnym repozytorium projektu (commit f09feda7fca03c941218aab0bb161cc82b185b6b na GitHub). Należy stosować się do zaleceń producenta opublikowanych w referencjach (bugzilla.suse.com #1259802).
OpenSUSE libzypp w wersjach przed 17.38.10
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HOpensuse Libzypp
APPOpensuse< 17.38.10
Powiązane podatności
Path traversal w opcji 'keyhint' libzypp umożliwia nadpisanie plików jako root
The decoupled download and installation steps in libzypp before 17.5.0 could lead to a corrupted RPM being lef...
In libzypp before 20170803 it was possible to add unsigned YUM repositories without warning to the user that c...
In libzypp before 20170803 it was possible to retrieve unsigned packages without a warning to the user which c...
In libzypp before August 2018 GPG keys attached to YUM repositories were not correctly pinned, allowing malici...