CVE-2022-47952
lxc-user-nic في lxc حتى الإصدار 5.0.1 يتم تثبيته بصلاحيات setuid root، وقد يسمح للمستخدمين المحليين باستنتاج ما إذا كان أي ملف موجود، حتى داخل شجرة أدلة...
- تم النشر
- 01/01/2023
- محدث
- 10/04/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 51.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
lxc-user-nic في lxc حتى الإصدار 5.0.1 يتم تثبيته بصلاحيات setuid root، وقد يسمح للمستخدمين المحليين باستنتاج ما إذا كان أي ملف موجود، حتى داخل شجرة أدلة محمية، لأن "Failed to open" غالبًا ما يشير إلى أن الملف غير موجود، بينما "does not refer to a network namespace path" غالبًا ما يشير إلى أن الملف موجود. ملاحظة: هذا يختلف عن CVE-2018-6556 لأن تصميم إصلاح CVE-2018-6556 كان مبنيًا على فرضية أن "سنبلغ المستخدم بأن open() فشلت ولكن لا توجد طريقة للمستخدم لمعرفة سبب الفشل"؛ ومع ذلك، في العديد من الحالات الواقعية، لا توجد أسباب معقولة للفشل سوى أن الملف غير موجود.
المصادر
1ثغرة كشف المعلومات في LXC.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.