Уязвимость CVE-2023-27536: Информация

Описание

An authentication bypass vulnerability exists libcurl <8.0.0 in the connection reuse feature which can reuse previously established connections with incorrect user permissions due to a failure to check for changes in the CURLOPT_GSSAPI_DELEGATION option. This vulnerability affects krb5/kerberos/negotiate/GSSAPI transfers and could potentially result in unauthorized access to sensitive information. The safest option is to not reuse connections if the CURLOPT_GSSAPI_DELEGATION option has been changed.

Важность: MEDIUM (5,9) Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Опубликовано: 30 марта 2023 г.
Изменено: 27 марта 2024 г.
Идентификатор типа ошибки: CWE-287

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
curlsisyphus8.0.0-alt18.7.1-alt2ALT-PU-2023-1475-1317011Исправлено
curlsisyphus_e2k8.0.0-alt18.7.1-alt2ALT-PU-2023-2920-1-Исправлено
curlsisyphus_riscv648.0.1-alt18.7.1-alt2ALT-PU-2023-2904-1-Исправлено
curlp108.0.1-alt18.7.1-alt2ALT-PU-2023-1501-1317014Исправлено
curlp10_e2k8.0.1-alt18.7.1-alt2ALT-PU-2023-2950-1-Исправлено
curlc10f18.0.1-alt18.6.0-alt1ALT-PU-2023-1501-1317014Исправлено
curlc9f28.3.0-alt18.6.0-alt1ALT-PU-2023-5727-4329877Исправлено

Ссылки на рекомендации, решения и инструменты

Ссылка
Ресурс
https://hackerone.com/reports/1895135
  • Exploit
  • Third Party Advisory
https://security.netapp.com/advisory/ntap-20230420-0010/
  • Third Party Advisory
[debian-lts-announce] 20230421 [SECURITY] [DLA 3398-1] curl security update
  • Mailing List
  • Third Party Advisory
GLSA-202310-12
  • Third Party Advisory
FEDORA-2023-7e7414e64d
  • Mailing List
  • Third Party Advisory
    1. Конфигурация 1

      cpe:2.3:a:haxx:libcurl:*:*:*:*:*:*:*:*
      Start including
      7.22.0
      End including
      7.88.1

      Конфигурация 2

      cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*

      Конфигурация 3

      cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*

      Конфигурация 4

      cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:vmware_vsphere:*:*

      Конфигурация 5

      cpe:2.3:o:netapp:h300s_firmware:-:*:*:*:*:*:*:*

      Running on/with:
      cpe:2.3:h:netapp:h300s:-:*:*:*:*:*:*:*

      Конфигурация 6

      cpe:2.3:o:netapp:h500s_firmware:-:*:*:*:*:*:*:*

      Running on/with:
      cpe:2.3:h:netapp:h500s:-:*:*:*:*:*:*:*

      Конфигурация 7

      cpe:2.3:o:netapp:h700s_firmware:-:*:*:*:*:*:*:*

      Running on/with:
      cpe:2.3:h:netapp:h700s:-:*:*:*:*:*:*:*

      Конфигурация 8

      cpe:2.3:o:netapp:h410s_firmware:-:*:*:*:*:*:*:*

      Running on/with:
      cpe:2.3:h:netapp:h410s:-:*:*:*:*:*:*:*

      Конфигурация 9

      cpe:2.3:a:netapp:ontap:9:*:*:*:*:*:*:*

      Конфигурация 10

      cpe:2.3:a:splunk:universal_forwarder:9.1.0:*:*:*:*:*:*:*

      cpe:2.3:a:splunk:universal_forwarder:*:*:*:*:*:*:*:*
      Start including
      9.0.0
      End excliding
      9.0.6

      cpe:2.3:a:splunk:universal_forwarder:*:*:*:*:*:*:*:*
      Start including
      8.2.0
      End excliding
      8.2.12