Уязвимость CVE-2022-32207: Информация

Описание

When curl < 7.84.0 saves cookies, alt-svc and hsts data to local files, it makes the operation atomic by finalizing the operation with a rename from a temporary name to the final target file name.In that rename operation, it might accidentally *widen* the permissions for the target file, leaving the updated file accessible to more users than intended.

Важность: CRITICAL (9,8) Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Опубликовано: 7 июля 2022 г.
Изменено: 27 марта 2024 г.
Идентификатор типа ошибки: CWE-276

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
curlsisyphus7.84.0-alt28.7.1-alt2ALT-PU-2022-2421-1305064Исправлено
curlsisyphus_e2k7.85.0-alt18.7.1-alt2ALT-PU-2022-5943-1-Исправлено
curlsisyphus_riscv647.84.0-alt0.2.rv648.7.1-alt2ALT-PU-2022-5757-1-Исправлено
curlp107.85.0-alt18.7.1-alt2ALT-PU-2022-2588-1306026Исправлено
curlp10_e2k7.85.0-alt18.7.1-alt1ALT-PU-2022-6108-1-Исправлено
curlc10f17.85.0-alt18.6.0-alt1ALT-PU-2022-2588-1306026Исправлено
curlc9f27.85.0-alt18.6.0-alt1ALT-PU-2022-2874-1306293Исправлено

Ссылки на рекомендации, решения и инструменты

Ссылка
Ресурс
https://hackerone.com/reports/1573634
  • Exploit
  • Third Party Advisory
DSA-5197
  • Third Party Advisory
https://security.netapp.com/advisory/ntap-20220915-0003/
  • Third Party Advisory
https://support.apple.com/kb/HT213488
  • Third Party Advisory
20221030 APPLE-SA-2022-10-27-5 Additional information for APPLE-SA-2022-10-24-2 macOS Ventura 13
  • Mailing List
  • Third Party Advisory
20221030 APPLE-SA-2022-10-24-2 macOS Ventura 13
  • Mailing List
  • Third Party Advisory
GLSA-202212-01
  • Third Party Advisory
FEDORA-2022-1b3d7f6973
  • Mailing List
  • Third Party Advisory
    1. Конфигурация 1

      cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:*
      Start including
      7.69.0
      End excliding
      7.84.0

      Конфигурация 2

      cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*

      Конфигурация 3

      cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*

      Конфигурация 4

      cpe:2.3:a:netapp:element_software:-:*:*:*:*:*:*:*

      cpe:2.3:a:netapp:clustered_data_ontap:-:*:*:*:*:*:*:*

      cpe:2.3:a:netapp:solidfire:-:*:*:*:*:*:*:*

      cpe:2.3:a:netapp:hci_management_node:-:*:*:*:*:*:*:*

      Конфигурация 5

      Running on/with:
      cpe:2.3:h:netapp:hci_compute_node:-:*:*:*:*:*:*:*

      cpe:2.3:o:netapp:bootstrap_os:-:*:*:*:*:*:*:*

      Конфигурация 6

      Running on/with:
      cpe:2.3:h:netapp:h300s:-:*:*:*:*:*:*:*

      cpe:2.3:o:netapp:h300s_firmware:-:*:*:*:*:*:*:*

      Конфигурация 7

      Running on/with:
      cpe:2.3:h:netapp:h500s:-:*:*:*:*:*:*:*

      cpe:2.3:o:netapp:h500s_firmware:-:*:*:*:*:*:*:*

      Конфигурация 8

      Running on/with:
      cpe:2.3:h:netapp:h700s:-:*:*:*:*:*:*:*

      cpe:2.3:o:netapp:h700s_firmware:-:*:*:*:*:*:*:*

      Конфигурация 9

      Running on/with:
      cpe:2.3:h:netapp:h410s:-:*:*:*:*:*:*:*

      cpe:2.3:o:netapp:h410s_firmware:-:*:*:*:*:*:*:*

      Конфигурация 10

      cpe:2.3:o:apple:macos:*:*:*:*:*:*:*:*
      End excliding
      13.0

      Конфигурация 11

      cpe:2.3:a:splunk:universal_forwarder:9.1.0:*:*:*:*:*:*:*

      cpe:2.3:a:splunk:universal_forwarder:*:*:*:*:*:*:*:*
      Start including
      9.0.0
      End excliding
      9.0.6

      cpe:2.3:a:splunk:universal_forwarder:*:*:*:*:*:*:*:*
      Start including
      8.2.0
      End excliding
      8.2.12