← voltar
CVE-2019-11480highCWE-353

Ubuntu kernel snap build process could use unauthenticated sources

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 8.4epss 0.5%
probabilidade de exploração
0.5%top 60% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O processo de construção do snap kernel do Ubuntu aceitava pacotes sem verificar sua autenticidade, permitindo que um atacante interceptando a conexão injetasse código malicioso no kernel. Isso é crítico porque o kernel comprometido poderia afetar todos os sistemas usando esse snap.

Detalhe técnico

O processo de construção do pc-kernel snap codificava as opções apt (--allow-insecure-repositories e --allow-unauthenticated) ao criar o chroot de construção, desabilitando verificação de assinatura. Um atacante posicionado entre o ambiente de construção e o arquivo Ubuntu poderia executar ataque MITM para entregar pacotes maliciosos, resultando em execução de código arbitrário no ambiente de construção e distribuição potencial de binários kernel comprometidos.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The pc-kernel snap build process hardcoded the --allow-insecure-repositories and --allow-unauthenticated apt options when creating the build chroot environment. This could allow an attacker who is able to perform a MITM attack between the build environment and the Ubuntu archive to install a malicious package within the build chroot. This issue affects pc-kernel versions prior to and including 2019-07-16
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
Canonical · pc-kernel