PT-2024-6091 · Snapd+5 · Snapd+5

Zeyad Gouda

·

Publicado

2024-03-14

·

Atualizado

2025-01-13

·

CVE-2024-29069

CVSS v2.0

6.8

Média

VetorAV:L/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do snapd anteriores à 2.62
Descrição
O problema está relacionado à verificação inadequada dos destinos dos links simbólicos durante a extração de um snap. Isso poderia permitir que um invasor convencesse um usuário a instalar um snap malicioso, o que, por sua vez, poderia fazer com que o snapd gravasse o conteúdo do destino do link simbólico em um diretório acessível a todos. Como resultado, um usuário sem privilégios poderia obter acesso a informações privilegiadas. O formato snap é uma imagem do sistema de arquivos squashfs que pode conter links simbólicos e outros tipos de arquivos. Várias entradas de arquivo dentro da imagem snap squashfs, como ícones e arquivos da área de trabalho, são lidas diretamente pelo snapd quando extraídas.
Recomendações
Para resolver o problema, atualize para a versão 2.62 ou posterior. Como solução temporária, considere restringir a instalação de snaps de fontes não confiáveis para minimizar o risco de exploração. Evite usar snaps que contenham links simbólicos em caminhos que possam ser usados para gravar o conteúdo do destino do link simbólico em um diretório legível por todos.

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2024-13230
BDU:2024-06997
CVE-2024-29069
GHSA-69P6-GP5X-J269
GO-2024-3009
USN-6940-1
USN-6940-2

Produtos afetados

Alt Linux
Debian
Linuxmint
Red Os
Ubuntu
Snapd