В libssh обнаружена ошибка. На серверах с включенным GSSAPIKeyExchange путь gssapi-keyex не проверяет, авторизован ли аутентифицированный субъект Kerberos для запрошенного локального пользователя, что позволяет аутентифицированным клиентам входить в систему как произвольные пользователи.
Показать оригинальное описание (EN)
A flaw was found in libssh. On servers with GSSAPIKeyExchange enabled, the gssapi-keyex path does not verify whether the authenticated Kerberos principal is authorized for the requested local user, allowing authenticated clients to log in as arbitrary users.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 3
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Libssh Libssh
cpe:2.3:a:libssh:libssh:-:*:*:*:*:*:*:*
|
— | — |
|
Redhat Hardened_Images
cpe:2.3:a:redhat:hardened_images:-:*:*:*:*:*:*:*
|
— | — |
|
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:*
|
— | — |