CVE-2024-56433
shadow-utils (também conhecido como shadow) 4.4 até 4.17.0 estabelece um comportamento padrão de /etc/subuid (por exemplo, uid 100000 até 165535 para a...
- Publicado
- 26 de dez. de 2024
- Atualizado
- 27 de dez. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 36,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# shadow-utils (também conhecido como shadow) 4.4 até 4.17.0 estabelece um comportamento padrão de /etc/subuid (por exemplo, uid 100000 até 165535 para a primeira conta de usuário) que pode, de forma realista, entrar em conflito com os uids de usuários definidos em redes administradas localmente, potencialmente levando à tomada de conta, por exemplo, ao aproveitar o newuidmap para acessar um diretório home NFS (ou recursos do mesmo host no caso de logins remotos por esses usuários de rede local). NOTA: também se pode argumentar que administradores de sistema não deveriam ter atribuído uids, dentro de redes locais, que estejam dentro do intervalo que pode ocorrer em /etc/subuid.
Fontes
1Prova de conceito de exploit para CVE-2024-56433, demonstrando escalonamento de privilégios via colisão de ID subordinado do shadow-utils para acessar dados de outros usuários.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.