Permissions, Privileges, and Access Controls in permissions - CVE-2022-31252

 

Permissions, Privileges, and Access Controls in permissions - CVE-2022-31252

Published: September 23, 2022


Vulnerability identifier: #VU67623
CSH Severity: Low
CVSS v4: 8.5 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-31252
CWE-ID: CWE-264
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local user to escalate privileges on the system.

The vulnerability exists within the chkstat tool, which does not check for group-writable parent directories or target files in safeOpen(). A local user can change permissions for critical files and escalate privileges on the system.


Affected software

permissions
permissions-debuginfo
permissions-debugsource
permissions-zypp-plugin
Dell Data Protection Central
Dell EMC PowerProtect Data Protection
SUSE Manager Server
SUSE Manager Retail Branch Server
SUSE Manager Proxy
SUSE Linux Enterprise Micro
openSUSE Leap Micro
SUSE Linux Enterprise Storage
SUSE Linux Enterprise Server
SUSE Linux Enterprise Desktop
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Basesystem
SUSE Linux Enterprise Server for SAP Applications
openSUSE Leap

How to mitigate CVE-2022-31252

Install updates from vendor's website.

permissions - addressed in versions 20201225-150400.5.11.1, 20170707-6.10.1, 20181225-150200.23.15.1
permissions-debuginfo - addressed in versions 20170707-6.10.1, 20181225-150200.23.15.1, 20201225-150400.5.11.1
permissions-debugsource - addressed in versions 20170707-6.10.1, 20181225-150200.23.15.1, 20201225-150400.5.11.1
permissions-zypp-plugin - addressed in versions 20181225-150200.23.15.1, 20201225-150400.5.11.1

External References

Related Security Bulletins