CVE-2023-1521
Lokale Rechteausweitung in sccache
- Veröffentlicht
- 26.11.2024
- Aktualisiert
- 26.11.2024
- CNA zuweisen
- mozilla
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 29,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unter Linux kann der sccache-Client beliebigen Code mit den Rechten eines lokalen sccache-Servers ausführen, indem der Code in einer gemeinsam genutzten Bibliothek vorgeladen wird, die an LD_PRELOAD übergeben wird. Wenn der Server als root ausgeführt wird (was standardmäßig der Fall ist, wenn das Snap-Paket https://snapcraft.io/sccache installiert wird), bedeutet dies, dass ein Benutzer, der den sccache-Client ausführt, root-Rechte erlangen kann.
Quellen
1Proof-of-Concept-Exploit für CVE-2023-1521, der eine LD_PRELOAD-basierte Privilegieneskalation in sccache demonstriert und so beliebige Codeausführung während der Kompilierung ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.