CVE-2020-16126
إسقاط accountsservice لمعرف المستخدم الفعلي (ruid) يسمح للمستخدمين غير المميزين بإرسال إشارات إليه
- تم النشر
- 11/11/2020
- محدث
- 16/09/2024
- تخصيص CNA
- canonical
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تعديل خاص بنظام Ubuntu في AccountsService في الإصدارات السابقة لـ 0.6.55-0ubuntu13.2، من بين إصدارات أقدم أخرى، أسقط بشكل غير صحيح معرّف المستخدم الحقيقي (ruid)، مما سمح للمستخدمين غير الموثوقين بإرسال إشارات إلى AccountService، وبالتالي منعه من معالجة رسائل D-Bus في الوقت المناسب.
المصادر
1سكربت Bash لاستغلال [CVE-2020-16126/CVE-2020-16127] لتحقيق تصعيد الامتيازات. سكربت استغلال ثغرة تصعيد الامتيازات المحلية على Ubuntu 16.04-20.04 LTS. يتطلب توفر بيئة رسومية Gnome.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.