CVE-2024-11003

Linux needrestart sérülékenysége
Angol cím: Linux needrestart Vulnerability

Publikálás dátuma: 2024.11.19.
Utolsó módosítás dátuma: 2024.11.19.


Leírás

A termék egy operációs rendszerparancs egészét vagy egy részét egy feljebb lévő komponensből származó, kívülről befolyásolt bemenet felhasználásával építi fel, de nem semlegesíti vagy helytelenül semlegesíti azokat a speciális elemeket, amelyek módosíthatják a tervezett operációs rendszerparancsot, amikor azt egy lejjebb lévő komponensnek küldi.

Leírás forrása: CWE-78


Elemzés leírás

Eredeti nyelven: Qualys discovered that needrestart, before version 3.8, passes unsanitized data to a library (Modules::ScanDeps) which expects safe input. This could allow a local attacker to execute arbitrary shell commands. Please see the related CVE-2024-10224 in Modules::ScanDeps.

Elemzés leírás forrása: CVE-2024-11003


Hatás

CVSS3.1 Súlyosság és Metrika

Base score: 7.8 (Magas)
Vector: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Impact Score: 5.9
Exploitability Score: 1.8


Attack Vector (AV): Local
Attack Complexity (AC): Low
Privileges Required (PR): Low
User Interaction (UI): None
Scope (S): Unchanged
Confidentiality Impact (C): High
Integrity Impact (I): High
Availability Impact (A): High

Következmények

Loss of availability (Elérhetőség elvesztése)
Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)

Hivatkozások

github.com
ubuntu.com
qualys.com

Sérülékeny szoftverek

needrestart 3.8 előtti verziók

Címkék

Linux


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2010-3765 – Mozilla Multiple Products RCE sérülékenysége
CVE-2013-3918 – Microsoft Windows Out-of-Bounds Write sérülékenysége
CVE-2025-27915 – Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting sérülékenysége
CVE-2010-3962 – Microsoft Internet Explorer Uninitialized Memory Corruption sérülékenysége
CVE-2021-22555 – Linux Kernel Heap Out-of-Bounds Write sérülékenysége
CVE-2025-4008 – Smartbedded Meteobridge Command Injection sérülékenysége
CVE-2015-7755 – Juniper ScreenOS Improper Authentication sérülékenysége
CVE-2017-1000353 – Jenkins RCE sérülékenysége
CVE-2014-6278 – GNU Bash OS Command Injection sérülékenysége
Tovább a sérülékenységekhez »