PT-2021-3362 · Unknown+9 · Dbus-Daemon+9
Kevin Backhouse
·
Publicado
2021-06-03
·
Atualizado
2026-04-21
·
CVE-2021-3560
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Polkit anteriores à 0.119
Descrição
Verificou-se que o polkit poderia ser induzido a ignorar as verificações de credenciais para solicitações D-Bus, elevando os privilégios do solicitante ao nível de usuário root. Essa falha poderia ser utilizada por um invasor local sem privilégios para, por exemplo, criar um novo administrador local. A maior ameaça decorrente desse problema é à confidencialidade e integridade dos dados, bem como à disponibilidade do sistema. A função
polkit system bus name get creds sync() da biblioteca dbus-daemon está associada a um controle de acesso insuficiente, permitindo que um invasor eleve seus privilégios.Recomendações
Versões do Polkit anteriores à 0.119: atualize para a versão 0.119 ou posterior do Polkit para resolver o problema.
Exploit
Correção
LPE
Improper Check for Exceptional Conditions
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Centos
Linuxmint
Polkit
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Dbus-Daemon