PT-2021-2997 · Linux+8 · Linux Kernel+8
David Disseldorp
·
Publicado
2021-01-11
·
Atualizado
2021-05-28
·
CVE-2020-28374
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:N |
Nome do software vulnerável e versões afetadas
Versões do kernel Linux anteriores à 5.10.7
Descrição
O problema está relacionado à verificação insuficiente de identificadores no código de destino LIO SCSI, o que pode ser explorado por invasores remotos para ler ou gravar arquivos por meio de traversal de diretório em uma solicitação XCOPY. Isso pode ocorrer em uma rede se o invasor tiver acesso a um LUN iSCSI, permitindo que ele obtenha controle sobre o acesso aos arquivos, pois as operações de E/S são encaminhadas por meio de um backstore selecionado pelo invasor.
Recomendações
Para versões do kernel Linux anteriores à 5.10.7, atualize para a versão 5.10.7 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao driver
target core xcopy.c ou desativar a funcionalidade de solicitação XCOPY até que um patch esteja disponível. Restrinja o acesso a LUNs iSCSI para minimizar o risco de exploração.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Linux Kernel
Red Hat
Suse
Ubuntu