Permissions, Privileges, and Access Controls in Sudo - CVE-2019-19232
Published: December 20, 2019 / Updated: January 30, 2020
Vulnerability identifier: #VU23783
CSH Severity: Low
CVSS v4: 4.6 [CVSS:4.0/AV:L/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-19232
CWE-ID: CWE-264
Exploitation vector: Local access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a local user to impersonate nonexistent users.
The vulnerability exists in sudo due to incorrect processing of numeric uids that are not associated with any existing user account. A local user with access to a Runas ALL sudoer accountcan impersonate a a nonexistent user.
Affected software
Sudo
DB2 Warehouse on Cloud Pak for Data
DB2 on Cloud Pak for Data
IBM Integrated Analytics System
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Oracle Solaris
Fedora
sudo (Red Hat package)
sudo
DB2 Warehouse on Cloud Pak for Data
DB2 on Cloud Pak for Data
IBM Integrated Analytics System
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Oracle Solaris
Fedora
sudo (Red Hat package)
sudo
How to mitigate CVE-2019-19232
Install update from vendor's website.
Sudo - update to 1.8.30
IBM Integrated Analytics System - update to 1.0.31.0
sudo (Red Hat package) - update to 1.8.29-5.el8
sudo - addressed in versions 1.9.0-0.1.b1.fc31, 1.9.0-0.1.b1.fc32
IBM Integrated Analytics System - update to 1.0.31.0
sudo (Red Hat package) - update to 1.8.29-5.el8
sudo - addressed in versions 1.9.0-0.1.b1.fc31, 1.9.0-0.1.b1.fc32
External References
Related Security Bulletins
- Security restrictions bypass in Sudo
- Oracle Solaris update for third party packages
- Red Hat Enterprise Linux 8 update for sudo
- Multiple vulnerabilities in IBM Db2 on Cloud Pak for Data and Db2 Warehouse on Cloud Pak for Data
- Fedora 31 update for sudo
- Fedora 32 update for sudo
- Multiple vulnerabilities in IBM Integrated Analytics System