CVE-2022-47952
lxc-user-nic no lxc até 5.0.1 é instalado com setuid root, e pode permitir que usuários locais infiram se qualquer arquivo existe, mesmo dentro de uma...
- Publicado
- 1 de jan. de 2023
- Atualizado
- 10 de abr. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 51,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
lxc-user-nic no lxc até 5.0.1 é instalado com setuid root, e pode permitir que usuários locais infiram se qualquer arquivo existe, mesmo dentro de uma árvore de diretórios protegida, porque "Failed to open" frequentemente indica que um arquivo não existe, enquanto "does not refer to a network namespace path" frequentemente indica que um arquivo existe. NOTA: isto é diferente de CVE-2018-6556 porque o design da correção de CVE-2018-6556 foi baseado na premissa de que "vamos reportar ao usuário que a open() falhou, mas o usuário não tem como saber por que falhou"; no entanto, em muitos casos realistas, não há razões plausíveis para a falha, exceto que o arquivo não existe.
Fontes
1Vulnerabilidade de Divulgação de Informações no LXC.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.