Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2019-3695

PUBLISHED 16.09.2024

CNA: suse

pcp: Local privilege escalation from user pcp to root

Обновлено: 03.03.2020
A Improper Control of Generation of Code vulnerability in the packaging of pcp of SUSE Linux Enterprise High Performance Computing 15-ESPOS, SUSE Linux Enterprise High Performance Computing 15-LTSS, SUSE Linux Enterprise Module for Development Tools 15, SUSE Linux Enterprise Module for Development Tools 15-SP1, SUSE Linux Enterprise Module for Open Buildservice Development Tools 15, SUSE Linux Enterprise Server 15-LTSS, SUSE Linux Enterprise Server for SAP 15, SUSE Linux Enterprise Software Development Kit 12-SP4, SUSE Linux Enterprise Software Development Kit 12-SP5; openSUSE Leap 15.1 allows the user pcp to run code as root by placing it into /var/log/pcp/configs.sh This issue affects: SUSE Linux Enterprise High Performance Computing 15-ESPOS pcp versions prior to 3.11.9-5.8.1. SUSE Linux Enterprise High Performance Computing 15-LTSS pcp versions prior to 3.11.9-5.8.1. SUSE Linux Enterprise Module for Development Tools 15 pcp versions prior to 3.11.9-5.8.1. SUSE Linux Enterprise Module for Development Tools 15-SP1 pcp versions prior to 4.3.1-3.5.3. SUSE Linux Enterprise Module for Open Buildservice Development Tools 15 pcp versions prior to 3.11.9-5.8.1. SUSE Linux Enterprise Server 15-LTSS pcp versions prior to 3.11.9-5.8.1. SUSE Linux Enterprise Server for SAP 15 pcp versions prior to 3.11.9-5.8.1. SUSE Linux Enterprise Software Development Kit 12-SP4 pcp versions prior to 3.11.9-6.14.1. SUSE Linux Enterprise Software Development Kit 12-SP5 pcp versions prior to 3.11.9-6.14.1. openSUSE Leap 15.1 pcp versions prior to 4.3.1-lp151.2.3.1.

CWE

Идентификатор Описание
CWE-94 The product constructs all or part of a code segment using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the syntax or behavior of the intended code segment.

БДУ ФСТЭК

Идентификатор Описание
BDU:2020-02859 Уязвимость rpm-пакета pcp операционных систем Red Hat Enterprise Linux и OpenSUSE Leap, позволяющая нарушителю выполнить произвольный код

CVSS

Оценка Severity Версия Базовый вектор
8.4 HIGH 3.1 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Доп. Информация

Product Status

SUSE Linux Enterprise High Performance Computing 15-ESPOS
Product: SUSE Linux Enterprise High Performance Computing 15-ESPOS
Vendor: SUSE
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от pcp до 3.11.9-5.8.1 affected
SUSE Linux Enterprise High Performance Computing 15-LTSS
Product: SUSE Linux Enterprise High Performance Computing 15-LTSS
Vendor: SUSE
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от pcp до 3.11.9-5.8.1 affected
SUSE Linux Enterprise Module for Development Tools 15
Product: SUSE Linux Enterprise Module for Development Tools 15
Vendor: SUSE
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от pcp до 3.11.9-5.8.1 affected
SUSE Linux Enterprise Module for Development Tools 15-SP1
Product: SUSE Linux Enterprise Module for Development Tools 15-SP1
Vendor: SUSE
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от pcp до 4.3.1-3.5.3 affected
SUSE Linux Enterprise Module for Open Buildservice Development Tools 15
Product: SUSE Linux Enterprise Module for Open Buildservice Development Tools 15
Vendor: SUSE
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от pcp до 3.11.9-5.8.1 affected
SUSE Linux Enterprise Server 15-LTSS
Product: SUSE Linux Enterprise Server 15-LTSS
Vendor: SUSE
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от pcp до 3.11.9-5.8.1 affected
SUSE Linux Enterprise Server for SAP 15
Product: SUSE Linux Enterprise Server for SAP 15
Vendor: SUSE
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от pcp до 3.11.9-5.8.1 affected
SUSE Linux Enterprise Software Development Kit 12-SP4
Product: SUSE Linux Enterprise Software Development Kit 12-SP4
Vendor: SUSE
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от pcp до 3.11.9-6.14.1 affected
SUSE Linux Enterprise Software Development Kit 12-SP5
Product: SUSE Linux Enterprise Software Development Kit 12-SP5
Vendor: SUSE
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от pcp до 3.11.9-6.14.1 affected
openSUSE Leap 15.1
Product: openSUSE Leap 15.1
Vendor: openSUSE
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от pcp до 4.3.1-lp151.2.3.1 affected
 

Ссылки

CVE Program Container

Обновлено: 04.08.2024
SSVC and KEV, plus CVSS and CWE if not provided by the CNA.

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.