Уязвимость CVE-2019-10161: Информация

Описание

It was discovered that libvirtd before versions 4.10.1 and 5.4.1 would permit read-only clients to use the virDomainSaveImageGetXMLDesc() API, specifying an arbitrary path which would be accessed with the permissions of the libvirtd process. An attacker with access to the libvirtd socket could use this to probe the existence of arbitrary files, cause denial of service or cause libvirtd to execute arbitrary programs.

Важность: HIGH (7,8) Вектор: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Опубликовано: 31 июля 2019 г.
Изменено: 7 ноября 2023 г.
Идентификатор типа ошибки: CWE-22CWE-862

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
libvirtsisyphus5.5.0-alt110.2.0-alt1ALT-PU-2019-2222-1233882Исправлено
libvirtp105.5.0-alt19.7.0-alt2.p10.2ALT-PU-2019-2222-1233882Исправлено
libvirtp95.5.0-alt17.3.0-alt0.p9.3ALT-PU-2019-2225-1234134Исправлено
libvirtc10f15.5.0-alt19.7.0-alt2.p10.2ALT-PU-2019-2222-1233882Исправлено
libvirtc9f25.5.0-alt17.3.0-alt0.p9.3ALT-PU-2019-2225-1234134Исправлено
libvirtp115.5.0-alt110.2.0-alt1ALT-PU-2019-2222-1233882Исправлено

Ссылки на рекомендации, решения и инструменты

    1. Конфигурация 1

      cpe:2.3:a:redhat:libvirt:*:*:*:*:*:*:*:*
      Start including
      5.0.0
      End excliding
      5.4.1

      cpe:2.3:a:redhat:libvirt:*:*:*:*:*:*:*:*
      End excliding
      4.10.1

      Конфигурация 2

      cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux:6.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*

      Конфигурация 3

      cpe:2.3:a:redhat:virtualization:4.0:*:*:*:*:*:*:*

      cpe:2.3:a:redhat:virtualization_host:4.0:*:*:*:*:*:*:*

      Running on/with:
      cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*

      Конфигурация 4

      cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:esm:*:*:*