Вспомогательные сценарии языка, специфичные для Ubuntu (save-to-pam-env, update-langlist), поставляемые с учетными записями до версии 23.13.9-8ubuntu7, рассматривают управляемую пользователем запись LANGUAGE в ~/.pam_environment как доверенные входные данные. Значение интерполируется в неэкранированном виде в выражение замены GNU sed, что позволяет злоумышленнику внедрить флаг sed 'e' и произвольные команды оболочки, которые выполняются с привилегиями вспомогательного процесса AccountsService (реальный UID 0) через метод SetLanguage D-Bus.
Показать оригинальное описание (EN)
The Ubuntu-specific language helper scripts (save-to-pam-env, update-langlist) shipped with accountsservice before 23.13.9-8ubuntu7 treat the user-controlled LANGUAGE entry in ~/.pam_environment as trusted input. The value is interpolated unescaped into a GNU sed replacement expression, allowing an attacker to inject a sed 'e' flag and arbitrary shell commands that execute with the privileges of the AccountsService helper process (real UID 0) via the SetLanguage D-Bus method.
Характеристики атаки
Последствия
Строка CVSS v3.1