В OpenSSH до 10.3 файлу, загруженному с помощью scp, может быть установлен setuid или setgid, что противоречит ожиданиям некоторых пользователей, если загрузка выполняется от имени пользователя root с -O (устаревший протокол scp) и без -p (режим сохранения).
Показать оригинальное описание (EN)
In OpenSSH before 10.3, a file downloaded by scp may be installed setuid or setgid, an outcome contrary to some users' expectations, if the download is performed as root with -O (legacy scp protocol) and without -p (preserve mode).
Характеристики атаки
Последствия
Строка CVSS v3.1