Уязвимость CVE-2019-10166: Информация

Описание

It was discovered that libvirtd, versions 4.x.x before 4.10.1 and 5.x.x before 5.4.1, would permit readonly clients to use the virDomainManagedSaveDefineXML() API, which would permit them to modify managed save state files. If a managed save had already been created by a privileged user, a local attacker could modify this file such that libvirtd would execute an arbitrary program when the domain was resumed.

Важность: HIGH (7,8) Вектор: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Опубликовано: 2 августа 2019 г.
Изменено: 15 октября 2020 г.

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
libvirtsisyphus5.5.0-alt110.2.0-alt1ALT-PU-2019-2222-1233882Исправлено
libvirtp105.5.0-alt19.7.0-alt2.p10.2ALT-PU-2019-2222-1233882Исправлено
libvirtp95.5.0-alt17.3.0-alt0.p9.3ALT-PU-2019-2225-1234134Исправлено
libvirtc10f15.5.0-alt19.7.0-alt2.p10.2ALT-PU-2019-2222-1233882Исправлено
libvirtc9f25.5.0-alt17.3.0-alt0.p9.3ALT-PU-2019-2225-1234134Исправлено
libvirtp115.5.0-alt110.2.0-alt1ALT-PU-2019-2222-1233882Исправлено

Ссылки на рекомендации, решения и инструменты

Ссылка
Ресурс
https://access.redhat.com/libvirt-privesc-vulnerabilities
  • Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-10166
  • Issue Tracking
  • Vendor Advisory
GLSA-202003-18
  • Third Party Advisory
    1. Конфигурация 1

      cpe:2.3:a:redhat:libvirt:*:*:*:*:*:*:*:*
      Start including
      4.0.0
      End excliding
      4.10.1

      cpe:2.3:a:redhat:libvirt:*:*:*:*:*:*:*:*
      Start including
      5.0.0
      End excliding
      5.4.1

      Конфигурация 2

      cpe:2.3:o:redhat:enterprise_linux_desktop:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_workstation:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_desktop:6.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server:6.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_workstation:6.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_tus:7.6:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_eus:7.6:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_aus:7.6:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:virtualization:4.3:*:*:*:*:*:*:*