CVE-2020-16125
gdm3 avvierebbe gnome-initial-setup se non riesce a contattare accountservice
- Pubblicato
- 10 nov 2020
- Aggiornato
- 17 set 2024
- Assegnazione CNA
- canonical
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:P/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 63,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# gdm3: Creazione di account privilegiato tramite gnome-initial-setup Le versioni di gdm3 precedenti alla 3.36.2 o alla 3.38.2 avviavano gnome-initial-setup se gdm3 non riusciva a contattare il servizio accountservice tramite dbus in modo tempestivo; su Ubuntu (e potenzialmente derivate) questo poteva essere concatenato con un problema aggiuntivo che poteva consentire a un utente locale di creare un nuovo account privilegiato.
Fonti
1Riproduzione di CVE-2020-16125, un'escalation di privilegi locale in Ubuntu gdm3. Dimostra come il crash di accountsservice attiva gnome-initial-setup per creare un account privilegiato.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.