Informazioni sul CVE-2019-18905
Deprecated functionality in autoyast2 automatically imports gpg keys without checking them
CWE ID: CWE-345
Base Score (CVSS): N/A
CVE: CVE-2019-18905
Descrizione: A Insufficient Verification of Data Authenticity vulnerability in autoyast2 of SUSE Linux Enterprise Server 12, SUSE Linux Enterprise Server 15 allows remote attackers to MITM connections when deprecated and unused functionality of autoyast is used to create images. This issue affects: SUSE Linux Enterprise Server 12 autoyast2 version 4.1.9-3.9.1 and prior versions. SUSE Linux Enterprise Server 15 autoyast2 version 4.0.70-3.20.1 and prior versions.
Vettore di attacco CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:L
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Network, Privilegi: None, Interazione utente: None, Confidenzialità: None, Integrità: Low, Disponibilità: Low.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | N | Network | L’attacco può essere eseguito da remoto attraverso la rete. |
Attack Complexity (AC) | H | High | L’attacco richiede condizioni particolari o avanzate. |
Privileges Required (PR) | N | None | Non sono richiesti privilegi. |
User Interaction (UI) | N | None | Non è richiesta interazione dell’utente. |
Scope (S) | U | Unchanged | Il raggio d’azione non cambia. |
Confidentiality Impact (C) | N | None | Nessun impatto sulla riservatezza. |
Integrity Impact (I) | L | Low | Impatto limitato. |
Availability Impact (A) | L | Low | Interferenza limitata. |
Riferimenti esterni
- https://bugzilla.suse.com/show_bug.cgi?id=1140711
- http://lists.opensuse.org/opensuse-security-announce/2020-05/msg00050.html
Prodotti interessati
- SUSE – SUSE Linux Enterprise Server 12
- SUSE – SUSE Linux Enterprise Server 15
Relazioni con altri prodotti
Produttore:SUSE
Prodotto: SUSE Linux Enterprise Server 15
Anno: 2019
CWE: CWE-345
CVSS: 0.0
Produttore:SUSE
Prodotto: SUSE Linux Enterprise Server 12
Anno: 2019
CWE: CWE-345
CVSS: 0.0