Уязвимость CVE-2019-10167: Информация

Описание

The virConnectGetDomainCapabilities() libvirt API, versions 4.x.x before 4.10.1 and 5.x.x before 5.4.1, accepts an "emulatorbin" argument to specify the program providing emulation for a domain. Since v1.2.19, libvirt will execute that program to probe the domain's capabilities. Read-only clients could specify an arbitrary path for this argument, causing libvirtd to execute a crafted executable with its own privileges.

Важность: HIGH (7,8) Вектор: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Опубликовано: 2 августа 2019 г.
Изменено: 15 октября 2020 г.
Идентификатор типа ошибки: CWE-22CWE-862

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
libvirtsisyphus5.5.0-alt110.2.0-alt1ALT-PU-2019-2222-1233882Исправлено
libvirtp105.5.0-alt19.7.0-alt2.p10.2ALT-PU-2019-2222-1233882Исправлено
libvirtp95.5.0-alt17.3.0-alt0.p9.3ALT-PU-2019-2225-1234134Исправлено
libvirtc10f15.5.0-alt19.7.0-alt2.p10.2ALT-PU-2019-2222-1233882Исправлено
libvirtc9f25.5.0-alt17.3.0-alt0.p9.3ALT-PU-2019-2225-1234134Исправлено
libvirtp115.5.0-alt110.2.0-alt1ALT-PU-2019-2222-1233882Исправлено

Ссылки на рекомендации, решения и инструменты

Ссылка
Ресурс
https://access.redhat.com/libvirt-privesc-vulnerabilities
  • Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-10167
  • Issue Tracking
  • Vendor Advisory
GLSA-202003-18
  • Third Party Advisory
    1. Конфигурация 1

      cpe:2.3:a:redhat:libvirt:*:*:*:*:*:*:*:*
      Start including
      4.0.0
      End excliding
      4.10.1

      cpe:2.3:a:redhat:libvirt:*:*:*:*:*:*:*:*
      Start including
      5.0.0
      End excliding
      5.4.1

      Конфигурация 2

      cpe:2.3:o:redhat:enterprise_linux_desktop:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_workstation:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_desktop:6.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server:6.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_workstation:6.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_tus:7.6:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_eus:7.6:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_aus:7.6:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:virtualization:4.3:*:*:*:*:*:*:*