V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2023-38408
AST
КритическийПодтвержденаЭксплойт есть

Функция PKCS#11 в ssh-agent в OpenSSH до версии 9.3p2 имеет недостаточно надежный путь поиска, что приводит к удаленному выполнению кода, е…

CVSS
9.8
Критический
EPSS
0.67
p98
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

Функция PKCS#11 в ssh-agent в OpenSSH до версии 9.3p2 имеет недостаточно надежный путь поиска, что приводит к удаленному выполнению кода, если агент перенаправлен в систему, контролируемую злоумышленником. (Код в /usr/lib не обязательно безопасен для загрузки в ssh-agent.) ПРИМЕЧАНИЕ: эта проблема существует из-за неполного исправления CVE-2016-10009.

Теги · CWE
Без аутентификации
CWE-426
CWE-428
CWE-94
CAPEC-35
CAPEC-38
CAPEC-77
CAPEC-242
Затронутые продукты
OpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpensshOpenssh
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.672 · p98
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
CVE-2023-38408
github-poc · https://github.com/xitexploiter96-dot/CVE-2023-38408
Enterprise
Уязвимое ПО
ПродуктВендорСтатус
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
opensshОтслеживается
Источники данных
AST
DEB
CVE
RED
UBU
Связанные уязвимости