Программное обеспечение Telenia TVox 26.5.3 и более ранние версии 26.x, а также 24.9.21 и более ранние версии 24.x содержат уязвимость повышения привилегий, которая позволяет злоумышленникам, имеющим доступ к учетной записи apache, выполнять произвольные команды от имени пользователя root, используя небезопасную конфигурацию sudoers в /etc/sudoers.d/telenia. Конфигурация предоставляет пользователю Apache NOPASSWD выполнение /bin/nice, которое можно использовать для вызова произвольных команд, обеспечивая полное выполнение команд корневого уровня без указания пароля.
Показать оригинальное описание (EN)
Telenia Software TVox 26.5.3 and prior 26.x versions, and 24.9.21 and prior 24.x versions, contain a privilege escalation vulnerability that allows attackers with access to the apache account to execute arbitrary commands as root by exploiting an insecure sudoers configuration in /etc/sudoers.d/telenia. The configuration grants the apache user NOPASSWD execution of /bin/nice, which can be leveraged to invoke arbitrary commands, enabling full root-level command execution without supplying a password.
Характеристики атаки
Последствия
Строка CVSS v4.0