PT-2021-7962 · Sssd+10 · Sssd+10

Cedric Buissart

·

Publicado

2021-06-23

·

Atualizado

2025-02-09

·

CVE-2021-3621

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
SSSD (versões afetadas não especificadas)
Descrição
O problema está relacionado ao comando sssctl no serviço SSSD, que carece de medidas de sanitização de entrada. Isso permite que um invasor remoto explore a vulnerabilidade, potencialmente obtendo acesso a dados confidenciais, comprometendo a integridade dos dados e causando uma negação de serviço. A falha é encontrada especificamente nos subcomandos logs-fetch e cache-expire, que são vulneráveis à injeção de comandos shell. Isso poderia induzir o usuário root a executar um comando sssctl especialmente criado, como por meio do sudo, para obter acesso root. A maior ameaça decorrente desse problema é à confidencialidade, integridade e disponibilidade do sistema.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Command Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:3151
ALT-PU-2021-3248
ALT-PU-2021-3297
ALT-PU-2021-3340
ALT-PU-2021-3471
BDU:2023-07637
CESA-2021_3151
CESA-2021_3336
CVE-2021-3621
DLA-2758-1
DLA-3436-1
DLA-4047-1
MGASA-2021-0502
OESA-2021-1340
OPENSUSE-SU-2021:2941-1
OPENSUSE-SU-2021_2941-1
OPENSUSE-SU-2022_2763-1
OPENSUSE-SU-2024:13446-1
RHSA-2021:3151
RHSA-2021:3178
RHSA-2021:3235
RHSA-2021:3336
RHSA-2021:3365
RHSA-2021:3477
RHSA-2021_3151
RHSA-2021_3336
RLSA-2021:3151
SUSE-RU-2021:3185-1
SUSE-SU-2021:2873-1
SUSE-SU-2021:2941-1
SUSE-SU-2021_2873-1
SUSE-SU-2021_2941-1
SUSE-SU-2022:0826-1
SUSE-SU-2022:1258-1
SUSE-SU-2022:2763-1
SUSE-SU-2022_0826-1
SUSE-SU-2022_1258-1
SUSE-SU-2022_2763-1
USN-5067-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Sssd
Suse
Ubuntu