PT-2026-34512 · Unknown · Uutils Coreutils
Zellic
·
Publicado
2026-04-22
·
Atualizado
2026-04-23
·
CVE-2026-35376
CVSS v3.1
5.8
Média
| Vetor | AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:L |
Name of the Vulnerable Software and Affected Versions
uutils coreutils (versões afetadas não especificadas)
Description
Um problema de Time-of-Check to Time-of-Use (TOCTOU) existe no utilitário chcon durante operações recursivas. A implementação resolve alvos recursivos usando uma nova busca de caminho via fts accpath em vez de vincular a travessia e a aplicação de rótulos ao estado específico do diretório encontrado durante a travessia. Como essas operações não estão ancoradas a descritores de arquivo, um invasor local com acesso de gravação a uma árvore de diretórios pode usar corridas de link simbólico ou renomeação sensíveis ao tempo para redirecionar uma operação de rotulagem recursiva privilegiada para arquivos ou diretórios não pretendidos. Isso pode levar à modificação não autorizada de rótulos de segurança em objetos sensíveis do sistema, quebrando as expectativas de endurecimento para fluxos de trabalho de administração do SELinux.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Uutils Coreutils