Improper Authentication in oath-toolkit - CVE-2024-47191
Published: October 5, 2024
Vulnerability identifier: #VU98048
CSH Severity: Low
CVSS v4: 8.5 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-47191
CWE-ID: CWE-287
Exploitation vector: Local access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a local user to escalate privileges on the system.
The vulnerability exists due to an error in pam_oath.so. A local user can overwrite the /etc/shadow file and escalate privileges on the system.
Affected software
oath-toolkit
Storage Ceph
Arch Linux
Debian Linux
Gentoo Linux
Fedora
Ubuntu
Anolis OS
liboath-dev (Ubuntu package)
oath-toolkit (Debian package)
sys-auth/oath-toolkit
libpskc-doc
liboath-doc
liboath
liboath-devel
libpskc
libpskc-devel
oathtool
pam_oath
pskctool
oath-toolkit
oath-toolkit (Red Hat package)
cephadm-ansible (Red Hat package)
ceph (Red Hat package)
OpenShift Data Foundation (formerly OpenShift Container Storage)
Red Hat Ceph Storage
Storage Ceph
Arch Linux
Debian Linux
Gentoo Linux
Fedora
Ubuntu
Anolis OS
liboath-dev (Ubuntu package)
oath-toolkit (Debian package)
sys-auth/oath-toolkit
libpskc-doc
liboath-doc
liboath
liboath-devel
libpskc
libpskc-devel
oathtool
pam_oath
pskctool
oath-toolkit
oath-toolkit (Red Hat package)
cephadm-ansible (Red Hat package)
ceph (Red Hat package)
OpenShift Data Foundation (formerly OpenShift Container Storage)
Red Hat Ceph Storage
How to mitigate CVE-2024-47191
Install updates from vendor's website.
oath-toolkit - update to 2.6.12
Storage Ceph - update to 8.1
liboath-dev (Ubuntu package) - addressed in versions 2.6.7-3ubuntu0.1, 2.6.11-2.1ubuntu0.1, 2.6.11-3ubuntu1
oath-toolkit (Debian package) - update to 2.6.7-3.1+deb12u1
sys-auth/oath-toolkit - update to 2.6.12
libpskc-doc - update to 2.6.12-1
liboath-doc - update to 2.6.12-1
liboath - update to 2.6.12-1
liboath-devel - update to 2.6.12-1
libpskc - update to 2.6.12-1
libpskc-devel - update to 2.6.12-1
oathtool - update to 2.6.12-1
pam_oath - update to 2.6.12-1
pskctool - update to 2.6.12-1
oath-toolkit - addressed in versions 2.6.12-1.el8, 2.6.12-1.el9, 2.6.12-1.fc39, 2.6.12-1.fc40, 2.6.12-1.fc41
oath-toolkit (Red Hat package) - addressed in versions 2.6.12-1.el8cp, 2.6.12-1.el9cp
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4, 4.14.18, 4.15.14, 4.18.3
cephadm-ansible (Red Hat package) - update to 4.1.4-1.el9cp
Red Hat Ceph Storage - addressed in versions 6.1, 7.1, 8.0, 8.1
ceph (Red Hat package) - addressed in versions 17.2.6-277.el8cp, 17.2.6-277.el9cp, 18.2.1-329.el8cp, 18.2.1-329.el9cp, 19.2.0-124.el9cp, 19.2.1-222.el9cp
Storage Ceph - update to 8.1
liboath-dev (Ubuntu package) - addressed in versions 2.6.7-3ubuntu0.1, 2.6.11-2.1ubuntu0.1, 2.6.11-3ubuntu1
oath-toolkit (Debian package) - update to 2.6.7-3.1+deb12u1
sys-auth/oath-toolkit - update to 2.6.12
libpskc-doc - update to 2.6.12-1
liboath-doc - update to 2.6.12-1
liboath - update to 2.6.12-1
liboath-devel - update to 2.6.12-1
libpskc - update to 2.6.12-1
libpskc-devel - update to 2.6.12-1
oathtool - update to 2.6.12-1
pam_oath - update to 2.6.12-1
pskctool - update to 2.6.12-1
oath-toolkit - addressed in versions 2.6.12-1.el8, 2.6.12-1.el9, 2.6.12-1.fc39, 2.6.12-1.fc40, 2.6.12-1.fc41
oath-toolkit (Red Hat package) - addressed in versions 2.6.12-1.el8cp, 2.6.12-1.el9cp
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4, 4.14.18, 4.15.14, 4.18.3
cephadm-ansible (Red Hat package) - update to 4.1.4-1.el9cp
Red Hat Ceph Storage - addressed in versions 6.1, 7.1, 8.0, 8.1
ceph (Red Hat package) - addressed in versions 17.2.6-277.el8cp, 17.2.6-277.el9cp, 18.2.1-329.el8cp, 18.2.1-329.el9cp, 19.2.0-124.el9cp, 19.2.1-222.el9cp
External References
Related Security Bulletins
- Privilege escalation in oath-toolkit
- Debian update for oath-toolkit
- Arch Linux update for oath-toolkit
- Ubuntu update for oath-toolkit
- Fedora 41 update for oath-toolkit
- Fedora 40 update for oath-toolkit
- Fedora 39 update for oath-toolkit
- Fedora EPEL 9 update for oath-toolkit
- Fedora EPEL 8 update for oath-toolkit
- Ubuntu update for oath-toolkit
- Gentoo update for OATH Toolkit
- Anolis OS update for oath-toolkit
- Improper Authentication in Red Hat Ceph Storage 8
- Multiple vulnerabilities in Red Hat Ceph Storage 6
- Multiple vulnerabilities in Red Hat Ceph Storage 7
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.18
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage)
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.15
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.14
- Multiple vulnerabilities in Red Hat Ceph Storage 8
- Multiple vulnerabilities in Red Hat Ceph Storage 8
- IBM Storage Ceph update for oath-toolkit