Eine kritische Schwachstelle wurde in Cryptsetup bis 2:1 entdeckt. Davon betroffen ist eine unbekannte Funktion der Komponente Partition Unlock. Durch Beeinflussen mit einer unbekannten Eingabe kann eine erweiterte Rechte-Schwachstelle ausgenutzt werden. Mit Auswirkungen muss man rechnen für Vertraulichkeit, Integrität und Verfügbarkeit.
Die Schwachstelle wurde am 11.11.2016 durch Hector Marco als CVE-2016-4484: - Cryptsetup Initrd root Shell in Form eines bestätigten Talks (DeepSec) veröffentlicht. Auf bezogen werden. Das Erscheinen einer Gegenmassnahme geschah 3 Tage nach der Veröffentlichung der Schwachstelle. Es wurde hiermit ziemlich schnell reagiert. Das Advisory stellt fest:
The issue can be easily fixed by stopping the boot sequence when the number of password guesses has been exhausted.CVSSv3
Base Score: 8.8Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:X/RL:T/RC:C
Temp Score: 7.7 (CVSS2#E:ND/RL:TF/RC:C)
Exploiting
Klasse: Erweiterte RechteLokal: Nein
Remote: Ja
Verfügbarkeit: Nein
Aktuelle Preisschätzung: $0-$5k (0-day) / $0-$5k (Heute)
Gegenmassnahmen
Empfehlung: PatchStatus: Temporärer Fix
Reaction Time: 3 Tage seit gemeldet
0-Day Time: 0 Tage seit gefunden
Exposure Time: 3 Tage seit bekannt
Patch:
14.11.2016
16.11.2016
Person: Hector Marco
Status: Bestätigt
Eintrag
Erstellt: 16.11.2016Eintrag: 75.8% komplett
SOCIAL SHARE CARD GENERATOR