7.5

CVE-2022-23132

Incorrect permissions of [/var/run/zabbix] forces dac_override

During Zabbix installation from RPM, DAC_OVERRIDE SELinux capability is in use to access PID files in [/var/run/zabbix] folder. In this case, Zabbix Proxy or Server processes can bypass file read, write and execute permissions check on the file system level
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Zabbix ≫ Zabbix Version >= 4.0.0 <= 4.0.36
Zabbix ≫ Zabbix Version >= 5.0.0 <= 5.0.18
Zabbix ≫ Zabbix Version >= 5.4.0 <= 5.4.8
Zabbix ≫ Zabbix Version 6.0.0 Update alpha1
Zabbix ≫ Zabbix Version 6.0.0 Update alpha2
Zabbix ≫ Zabbix Version 6.0.0 Update alpha3
Zabbix ≫ Zabbix Version 6.0.0 Update alpha4
Zabbix ≫ Zabbix Version 6.0.0 Update alpha5
Zabbix ≫ Zabbix Version 6.0.0 Update alpha6
Zabbix ≫ Zabbix Version 6.0.0 Update alpha7
Fedoraproject ≫ Fedora Version 34
Fedoraproject ≫ Fedora Version 35
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.8% 0.516
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 7.3 3.9 3.4
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
NIST 7.5 10 6.4
AV:N/AC:L/Au:N/C:P/I:P/A:P
security@zabbix.com 3.3 0.8 2.5
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:N
CWE-284 Improper Access Control

The product does not restrict or incorrectly restricts access to a resource from an unauthorized actor.

CWE-732 Incorrect Permission Assignment for Critical Resource

The product specifies permissions for a security-critical resource in a way that allows that resource to be read or modified by unintended actors.

https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/6SZYHXINBKCY42ITFSNCYE7KCSF33VRA/
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/VB6W556GVXOKUYTASTDGL3AI7S3SJHX7/
https://support.zabbix.com/browse/ZBX-20341
Patch
Vendor Advisory
Issue Tracking
https://lists.debian.org/debian-lts-announce/2024/10/msg00000.html