PT-2022-9411 · Guake+2 · Guake+2

Junorouse

·

Publicado

2022-02-07

·

Atualizado

2022-03-23

·

CVE-2021-23556

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do guake anteriores à 3.8.5
Descrição
O problema está relacionado à exposição dos métodos execute command e execute command by uuid por meio da interface d-bus, permitindo que um usuário mal-intencionado execute um comando arbitrário. A exploração requer que o usuário tenha instalado outro programa malicioso capaz de enviar sinais d-bus ou executar comandos de terminal.
Recomendações
Para versões anteriores à 3.8.5, atualize para a versão 3.8.5 ou posterior para resolver o problema.
Como solução temporária, considere desativar os métodos execute command e execute command by uuid por meio da interface d-bus até que um patch esteja disponível.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

ALT-PU-2022-1224
CVE-2021-23556
GHSA-7X48-7466-3G33
PYSEC-2022-165
SNYK-PYTHON-GUAKE-2386334

Produtos afetados

Alt Linux
Debian
Guake