← voltar
CVE-2015-3246mediumsob ataqueCWE-367

CVE-2015-3246

78Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 5.1epss 8.8%
da publicação à arma0 dias
Publicada no NVD11 de ago.
1ª PoC27 de jul.
metasploit24 de jul.
CISA KEV+4033d
probabilidade de exploração
8.8%top 5% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-09-09

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Em resumo

O libuser nas versões anteriores a 0.56.13-8 e 0.60 anteriores a 0.60-7 modifica diretamente o arquivo /etc/passwd sem proteções adequadas, permitindo que usuários locais causem uma falha no sistema provocando um erro durante a modificação. Isso pode interromper a autenticação de usuários e o funcionamento do sistema.

Detalhe técnico

Uma race condition ou tratamento inadequado de erros na modificação direta do /etc/passwd pelo libuser (CWE-367: Time-of-check Time-of-use) permite que atacantes locais induzam inconsistência no arquivo. Quando combinado com CVE-2015-3245, facilita a escalação de privilégios devido à manipulação insegura de arquivo durante operações críticas do sistema.

Resumo gerado e traduzido por IA a partir da descrição oficial.
libuser before 0.56.13-8 and 0.60 before 0.60-7, as used in the userhelper program in the usermode package, directly modifies /etc/passwd, which allows local users to cause a denial of service (inconsistent file state) by causing an error during the modification. NOTE: this issue can be combined with CVE-2015-3245 to gain privileges.
CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.