CVE-2022-47952
lxc-user-nic в lxc до версии 5.0.1 установлен с setuid root и может позволить локальным пользователям определить, существует ли какой-либо файл, даже в...
- Опубликовано
- 1 янв. 2023 г.
- Обновлено
- 10 апр. 2025 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 51,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
lxc-user-nic в lxc до версии 5.0.1 установлен с setuid root и может позволить локальным пользователям определить, существует ли какой-либо файл, даже в защищённом дереве каталогов, поскольку сообщение "Failed to open" часто указывает на то, что файл не существует, тогда как "does not refer to a network namespace path" часто указывает на то, что файл существует. ПРИМЕЧАНИЕ: это отличается от CVE-2018-6556, поскольку дизайн исправления CVE-2018-6556 основывался на предпосылке, что "мы сообщим пользователю, что open() завершился неудачей, но пользователь не имеет возможности узнать, почему это произошло"; однако во многих реалистичных случаях нет правдоподобных причин для сбоя, кроме того, что файл не существует.
Источники
1Уязвимость раскрытия информации в LXC.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.