Обнаружена ошибка в sssd. При аутентификации с помощью YubiKey ответчик SSSD PAM может выйти из строя из-за уязвимости использования после освобождения, при которой указатель памяти обрабатывается неправильно. Локальный злоумышленник может воспользоваться этой уязвимостью, манипулируя содержимым смарт-карты или YubiKey, что приведет к отказу в обслуживании, что нарушит аутентификацию.
Эта уязвимость также представляет собой потенциальную возможность повышения привилегий, хотя ее сложно использовать.
Показать оригинальное описание (EN)
A flaw was found in sssd. When authenticating with a YubiKey, the SSSD PAM responder can crash due to a use-after-free vulnerability, where a memory pointer is incorrectly handled. A local attacker could exploit this flaw by manipulating smartcard or YubiKey contents, leading to a denial of service that disrupts authentication. This vulnerability also presents a potential for privilege escalation, although it is difficult to exploit.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 4
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Fedoraproject Sssd
cpe:2.3:a:fedoraproject:sssd:-:*:*:*:*:*:*:*
|
— | — |
|
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
|
— | — |
|
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
|
— | — |
|
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:*
|
— | — |