CVE-2024-56433
shadow-utils (المعروف أيضًا باسم shadow) 4.4 حتى 4.17.0 يُحدد shadow-utils (المعروف أيضًا باسم shadow) من الإصدار 4.4 حتى 4.17.0 سلوكًا افتراضيًا لملف...
- تم النشر
- 26/12/2024
- محدث
- 27/12/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 36.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# shadow-utils (المعروف أيضًا باسم shadow) 4.4 حتى 4.17.0 يُحدد shadow-utils (المعروف أيضًا باسم shadow) من الإصدار 4.4 حتى 4.17.0 سلوكًا افتراضيًا لملف `/etc/subuid` (على سبيل المثال، uid من 100000 حتى 165535 لحساب المستخدم الأول) يمكن أن يتعارض واقعيًا مع معرّفات المستخدمين (uids) المعرّفة على الشبكات المُدارة محليًا، مما قد يؤدي إلى الاستيلاء على الحساب، على سبيل المثال، عبر استغلال `newuidmap` للوصول إلى دليل رئيسي على NFS (أو موارد على نفس المضيف في حالة تسجيلات الدخول عن بُعد من قبل مستخدمي الشبكة المحلية هؤلاء). ملاحظة: قد يُقال أيضًا إنه كان ينبغي على مسؤولي الأنظمة عدم تعيين معرّفات مستخدمين (uids)، داخل الشبكات المحلية، ضمن النطاق الذي يمكن أن يظهر في `/etc/subuid`.
المصادر
1إثبات مفهوم لاستغلال CVE-2024-56433، يوضح تصعيد الامتيازات عبر تصادم المعرّفات الفرعية في shadow-utils للوصول إلى بيانات المستخدمين الآخرين.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.