跳到主要内容

中危

Red Hat Libuser竞争条件漏洞

2015-07-31 00:00:00 公开 ,2026-08-31 17:41:31 更新

  • APT漏洞
  • CISA KEV
  • 关键漏洞
  • 本地
  • 公开PoC
  • 开源组件漏洞
  • 无需认证
CWEs:
CWE-264 CWE-367 (Time-of-check Time-of-use (TOCTOU) Race Condition)
CAPEC:
CAPEC-27 (Leveraging Race Conditions via Symbolic Links) CAPEC-29 (Leveraging Time-of-Check and Time-of-Use (TOCTOU) Race Conditions)

风险信息

CVSS v2 向量
AV:L/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
7.2
CVSS v3.1 向量
AV:L/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS v3.1 风险值
5.1

详细信息

漏洞类型
权限许可和访问控制
漏洞描述
Red Hat libuser 0.56.13-5及之前版本和0.60-7之前0.60版本中存在竞态条件漏洞,允许经过身份验证的本地用户篡改/etc/passwd文件,从而导致拒绝服务或权限提升。此漏洞会影响可由不同产品使用的开源组件、第三方库、协议或专有实现。
修复建议
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接: https://rhn.redhat.com/errata/RHSA-2015-1482.html https://rhn.redhat.com/errata/RHSA-2015-1483.html https://access.redhat.com/articles/1537873

参考链接