PT-2020-2417 · Linux+4 · Targetcli-Fb+4

Alexmurray

·

Publicado

2020-04-15

·

Atualizado

2024-06-15

·

CVE-2020-10699

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 2.1.50 a 2.1.51 do targetcli-fb para Linux
Descrição
Uma falha no componente targetcli-fb do Linux permite que um invasor local eleve seus privilégios para root devido a um controle de acesso inadequado. O problema está relacionado ao soquete com permissão de gravação para todos (world-writable) usado pelo targetclid, que pode ser explorado para modificar a configuração iSCSI se o soquete targetclid estiver habilitado.
Recomendações
Para as versões 2.1.50 e 2.1.51 do targetcli-fb no Linux, considere restringir o acesso ao soquete targetclid para impedir a exploração até que um patch esteja disponível.
Como solução alternativa temporária, considere desativar o soquete targetclid até que uma correção seja fornecida para impedir a escalada de privilégios.

Correção

Improper Access Control

Improper Privilege Management

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-02418
CESA-2020_1933
CVE-2020-10699
OPENSUSE-SU-2024:11423-1
RHSA-2020:1933
RHSA-2020_1933
USN-4871-1

Produtos afetados

Centos
Linuxmint
Red Hat
Ubuntu
Targetcli-Fb