CVE-2019-13272
Уязвимость Linux Kernel, связанная с некорректным управлением привилегиями
- Опубликовано
- 17 июл. 2019 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 17 июл. 2019 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 98,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
В ядре Linux до версии 5.1.17 функция ptrace_link в kernel/ptrace.c некорректно обрабатывает запись учётных данных процесса, который хочет установить связь ptrace, что позволяет локальным пользователям получить root-доступ, используя определённые сценарии с отношением «родительский–дочерний процесс», когда родительский процесс сбрасывает привилегии и вызывает execve (что потенциально допускает контроль со стороны злоумышленника). Одним из способствующих факторов является проблема времени жизни объекта (которая также может вызывать панику). Другим способствующим фактором является некорректная пометка связи ptrace как привилегированной, что эксплуатируется, например, через вспомогательную утилиту pkexec из Polkit с использованием PTRACE_TRACEME. ПРИМЕЧАНИЕ: SELinux deny_ptrace может быть приемлемым обходным решением в некоторых средах.
Источники
23- CVE-2019-13272Эксплойт
Эксплойт локального повышения привилегий для CVE-2019-13272, уязвимости ptrace в ядре Linux, позволяющей непривилегированным пользователям получить root-доступ через pkexec. Включает исходный код PoC и инструкции по компиляции.
- kernel-exploitsЭксплойт
Различные эксплойты ядра
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.