PT-2020-13015 · Sqlite+3 · Sqliteodbc+3

Publicado

2020-04-30

·

Atualizado

2024-06-15

·

CVE-2020-12050

CVSS v3.1

7.0

Alta

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
SQLiteODBC versão 0.9996
Descrição
O problema está relacionado a uma condição de corrida que pode levar à escalada de privilégios de root. Isso ocorre porque qualquer usuário pode substituir o arquivo /tmp/sqliteodbc$$ por um novo conteúdo, fazendo com que uma biblioteca arbitrária seja carregada.
Recomendações
Para a versão 0.9996 do SQLiteODBC, considere restringir o acesso ao arquivo /tmp/sqliteodbc$$ para impedir modificações não autorizadas até que um patch esteja disponível.
Como solução alternativa temporária, restrinja o carregamento de bibliotecas arbitrárias para minimizar o risco de exploração.

Correção

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-3378
ALT-PU-2020-3462
ALT-PU-2022-2114
CVE-2020-12050
OPENSUSE-SU-2020:0612-1
OPENSUSE-SU-2020:0628-1
OPENSUSE-SU-2020_0628-1
OPENSUSE-SU-2024:11401-1

Produtos afetados

Alt Linux
Debian
Sqliteodbc
Suse