CVE-2022-47952
lxc 5.0.1 तक के संस्करणों में lxc-user-nic setuid root के रूप में स्थापित है, और यह स्थानीय उपयोगकर्ताओं को यह अनुमान लगाने की अनुमति दे सकता है कि कोई फ़ाइल मौजूद है या नहीं, यहां तक कि किसी संरक्षित निर्देशिका ट्री के...
- प्रकाशित
- 1 जन॰ 2023
- अद्यतन
- 10 अप्रैल 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 51.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
lxc 5.0.1 तक के संस्करणों में lxc-user-nic setuid root के रूप में स्थापित है, और यह स्थानीय उपयोगकर्ताओं को यह अनुमान लगाने की अनुमति दे सकता है कि कोई फ़ाइल मौजूद है या नहीं, यहां तक कि किसी संरक्षित निर्देशिका ट्री के भीतर भी, क्योंकि "Failed to open" अक्सर यह संकेत देता है कि फ़ाइल मौजूद नहीं है, जबकि "does not refer to a network namespace path" अक्सर यह संकेत देता है कि फ़ाइल मौजूद है। ध्यान दें: यह CVE-2018-6556 से अलग है क्योंकि CVE-2018-6556 के फिक्स का डिज़ाइन इस आधार पर था कि "हम उपयोगकर्ता को बताएंगे कि open() विफल रहा लेकिन उपयोगकर्ता के पास यह जानने का कोई तरीका नहीं है कि यह क्यों विफल हुआ"; हालांकि, कई यथार्थवादी मामलों में, विफल होने के कोई प्रशंसनीय कारण नहीं होते हैं सिवाय इसके कि फ़ाइल मौजूद नहीं है।
स्रोत
1LXC सूचना प्रकटीकरण भेद्यता।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।