Permissions, Privileges, and Access Controls in Sudo - CVE-2019-19232

 

Permissions, Privileges, and Access Controls in Sudo - CVE-2019-19232

Published: December 20, 2019 / Updated: January 30, 2020


Vulnerability identifier: #VU23783
CSH Severity: Low
CVSS v4: 4.6 [CVSS:4.0/AV:L/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-19232
CWE-ID: CWE-264
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local user to impersonate nonexistent users.

The vulnerability exists in sudo due to incorrect processing of numeric uids that are not associated with any existing user account. A local user with access to a Runas ALL sudoer accountcan impersonate a a nonexistent user.


Affected software

Sudo
DB2 Warehouse on Cloud Pak for Data
DB2 on Cloud Pak for Data
IBM Integrated Analytics System
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Oracle Solaris
Fedora
sudo (Red Hat package)
sudo

How to mitigate CVE-2019-19232

Install update from vendor's website.

Sudo - update to 1.8.30
IBM Integrated Analytics System - update to 1.0.31.0
sudo (Red Hat package) - update to 1.8.29-5.el8
sudo - addressed in versions 1.9.0-0.1.b1.fc31, 1.9.0-0.1.b1.fc32

External References

Related Security Bulletins