PT-2021-3362 · Unknown+9 · Dbus-Daemon+9

Kevin Backhouse

·

Publicado

2021-06-03

·

Atualizado

2026-04-21

·

CVE-2021-3560

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Polkit anteriores à 0.119
Descrição
Verificou-se que o polkit poderia ser induzido a ignorar as verificações de credenciais para solicitações D-Bus, elevando os privilégios do solicitante ao nível de usuário root. Essa falha poderia ser utilizada por um invasor local sem privilégios para, por exemplo, criar um novo administrador local. A maior ameaça decorrente desse problema é à confidencialidade e integridade dos dados, bem como à disponibilidade do sistema. A função polkit system bus name get creds sync() da biblioteca dbus-daemon está associada a um controle de acesso insuficiente, permitindo que um invasor eleve seus privilégios.
Recomendações
Versões do Polkit anteriores à 0.119: atualize para a versão 0.119 ou posterior do Polkit para resolver o problema.

Exploit

Correção

LPE

Improper Check for Exceptional Conditions

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1924
ALT-PU-2021-1997
ALT-PU-2021-2854
BDU:2021-03207
CESA-2021_2238
CVE-2021-3560
ELSA-2021-2238
MGASA-2021-0244
OESA-2021-1230
OPENSUSE-SU-2021:0838-1
OPENSUSE-SU-2021:1843-1
OPENSUSE-SU-2021_0838-1
OPENSUSE-SU-2021_1843-1
OPENSUSE-SU-2024:11180-1
RHSA-2021:2236
RHSA-2021:2237
RHSA-2021:2238
RHSA-2021:2522
RHSA-2021:2555
RHSA-2021_2238
RLSA-2021:2238
RLSA-2021_2238
SUSE-SU-2021:1842-1
SUSE-SU-2021:1843-1
SUSE-SU-2021:1844-1
SUSE-SU-2021_1842-1
SUSE-SU-2021_1843-1
SUSE-SU-2021_1844-1
USN-4980-1

Produtos afetados

Alt Linux
Centos
Linuxmint
Polkit
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Dbus-Daemon