PT-2020-6222 · Pacemaker+7 · Pacemaker+7

Huzaifa Sidhpurwala

·

Publicado

2019-12-20

·

Atualizado

2023-09-29

·

CVE-2020-25654

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Pacemaker anteriores à 1.1.24-rc1
Versões do Pacemaker anteriores à 2.0.5-rc2
Descrição
O problema está relacionado a uma falha de contorno de ACL no Pacemaker, que poderia permitir que um invasor com uma conta local no cluster e no grupo haclient utilizasse a comunicação IPC diretamente com vários daemons, realizando tarefas que seriam impedidas pelas ACLs se fossem executadas pela configuração. Isso poderia potencialmente levar ao acesso não autorizado a informações confidenciais ou causar uma negação de serviço.
Recomendações
Para versões do Pacemaker anteriores à 1.1.24-rc1, atualize para a versão 1.1.24-rc1 ou posterior para resolver o problema.
Para versões do Pacemaker anteriores à 2.0.5-rc2, atualize para a versão 2.0.5-rc2 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao grupo haclient e limitar a comunicação IPC com daemons para minimizar o risco de exploração.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2020:5487
ALT-PU-2019-3344
ALT-PU-2020-2041
ALT-PU-2021-2319
ALT-PU-2021-2323
ALT-PU-2021-2347
ALT-PU-2021-2367
BDU:2021-03617
CESA-2020_5453
CESA-2020_5487
CVE-2020-25654
DLA-2447-1
DLA-2447-2
DLA-2519-1
DSA-4791-1
MGASA-2020-0409
OESA-2022-1900
OESA-2022-1901
OPENSUSE-SU-2020:1782-1
OPENSUSE-SU-2020:1825-1
OPENSUSE-SU-2020_1782-1
OPENSUSE-SU-2020_1825-1
OPENSUSE-SU-2024:11138-1
RHSA-2020:5423
RHSA-2020:5453
RHSA-2020:5487
RHSA-2020_5453
RHSA-2020_5487
SUSE-SU-2020:3054-1
SUSE-SU-2020:3073-1
SUSE-SU-2020:3080-1
SUSE-SU-2020:3086-1
SUSE-SU-2020:3089-1
SUSE-SU-2020:3094-1
SUSE-SU-2020_3054-1
SUSE-SU-2020_3073-1
SUSE-SU-2020_3080-1
SUSE-SU-2020_3086-1
SUSE-SU-2020_3089-1
SUSE-SU-2020_3094-1
USN-4623-1

Produtos afetados

Alt Linux
Almalinux
Centos
Linuxmint
Pacemaker
Red Hat
Suse
Ubuntu