CVE-2022-47952
lxc-user-nic in lxc fino alla versione 5.0.1 è installato con setuid root e potrebbe consentire agli utenti locali di dedurre se un determinato file esiste,...
- Pubblicato
- 1 gen 2023
- Aggiornato
- 10 apr 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 51,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
lxc-user-nic in lxc fino alla versione 5.0.1 è installato con setuid root e potrebbe consentire agli utenti locali di dedurre se un determinato file esiste, anche all'interno di un albero di directory protetto, poiché "Failed to open" spesso indica che un file non esiste, mentre "does not refer to a network namespace path" spesso indica che un file esiste. NOTA: questa vulnerabilità è diversa da CVE-2018-6556 perché il design della correzione per CVE-2018-6556 si basava sul presupposto che "riferiremo all'utente che open() ha fallito, ma l'utente non ha modo di sapere perché è fallito"; tuttavia, in molti casi realistici, non ci sono motivi plausibili per il fallimento se non che il file non esiste.
Fonti
1Vulnerabilità di divulgazione di informazioni in LXC.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.