漏洞详情: CVE-2009-0360

漏洞标题
NVD 暂无描述信息
来源:NVD
Eyrie pam-krb5 API使用本地权限提升漏洞
来源:CNNVD
漏洞描述
Russ Allbery pam-krb5 before 3.13, when linked against MIT Kerberos, does not properly initialize the Kerberos libraries for setuid use, which allows local users to gain privileges by pointing an environment variable to a modified Kerberos configuration file, and then launching a PAM-based setuid application.
来源:NVD
pam-krb5提供了支持认证、授权、用户票据缓存处理等功能的Kerberos v5 PAM模块。 当链接到MIT Kerberos时,pam-krb5没有对在setuid环境中初始化Kerberos库使用正确的API,也就是MIT Kerberos库会信任环境变量来锁定Kerberos配置。攻击者可以利用这个漏洞绕过使用PAM进行认证的setuid应用程序所执行的认证检查,获得权限提升。如果pam-krb5链接到了Heimdal Kerberos实现就不会出现这个问题。
来源:CNNVD
在3.13之前, Russ Allbery pam-krb5 与 MIT Kerberos 链接时,未正确初始化Kerberos 库用于 Setuid 使用,这使本地用户能够通过将环境变量指向已修改的Kerberos 配置文件,然后启动基于 PAM 的 Setuid 应用程序来获得权限。
来源:神龙机器人
漏洞评分(CVSS)
NVD 暂无评分
来源:NVD
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
这是一个本地漏洞、高复杂度、影响机密性和完整性和可用性。
来源:神龙机器人, 准确率:N/A
漏洞类别
NVD 暂无漏洞类别信息
来源:NVD
授权问题
来源:CNNVD
相关链接