PT-2020-5127 · Linux+7 · Linux Kernel+7
Publicado
2020-08-12
·
Atualizado
2022-04-28
·
CVE-2020-25212
CVSS v3.1
7.0
Alta
| Vetor | AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do kernel Linux anteriores à 5.8.3
Descrição
O problema está relacionado a uma incompatibilidade de TOCTOU no código do cliente NFS, o que poderia permitir que invasores locais corrompessem a memória ou causassem outros impactos não especificados. Isso se deve a uma verificação de tamanho localizada no local errado, especificamente em fs/nfs/nfs4proc.c em vez de fs/nfs/nfs4xdr.c. A vulnerabilidade também é descrita como relacionada a um erro de verificação de autenticação no Sistema de Arquivos de Rede (NFS) dos sistemas operacionais Linux, o que poderia permitir que um invasor elevasse seus privilégios ou executasse código arbitrário.
Recomendações
Para versões do kernel Linux anteriores à 5.8.3, atualize para a versão 5.8.3 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao código do cliente NFS para minimizar o risco de exploração.
Correção
Time Of Check To Time Of Use
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Centos
Linuxmint
Linux Kernel
Red Hat
Suse
Ubuntu