Multiples vulnérabilités dans Red Hat

Date de publication :

CVE-2022-1833[Score CVSS v3.1: 8.8]
Une mauvaise configuration des autorisations par défaut dans Red Hat AMQ Broker Operator permet à un attaquant de contourner la politique de sécurité avec des privilèges élevés.

CVE-2022-1665[Score CVSS v3.1: 7.7]
Une faille dans un ensemble de packages de noyau de préproduction dans Red Hat Enterprise Linux 8 permet à un attaquant, en envoyant une requête spécialement forgée, de contourner la politique de sécurité.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Élévation de privilège
  • Contournement de la politique de sécurité

Criticité

  • Score CVSS v3.1: 8.8 max

La faille est activement exploitée

  • Non

Un correctif existe

Une mesure de contournement existe

  • Non

La vulnérabilité exploitée est du type

CWE-1291: Public Key Re-Use for Signing both Debug and Production Code

CWE-276: Incorrect Default Permissions

Détails sur l’exploitation

Pour la CVE-2022-1833

  • Vecteur d’attaque : Réseau.
  • Complexité de l’attaque : Faible.
  • Privilèges nécessaires pour réaliser l’attaque : Authentification utilisateur simple.
  • Interaction d’un utilisateur ayant accès au produit est-elle nécessaire : Non.
  • L’exploitation de la faille permet d’obtenir des droits privilégiés : Oui.

Pour la CVE-2022-1665

  • Vecteur d’attaque : Réseau.
  • Complexité de l’attaque : Faible.
  • Privilèges nécessaires pour réaliser l’attaque : Authentification utilisateur à privilège.
  • Interaction d’un utilisateur ayant accès au produit est-elle nécessaire : Oui.
  • L’exploitation de la faille permet d’obtenir des droits privilégiés : Non.

Composants vulnérables

Pour la CVE-2022-1665

  • Red Hat Enterprise Linux 8 est affecté par cette vulnérabilité.

Pour la CVE-2022-1833

  • Red Hat AMQ Broker Operator 7.9.4 est affecté par cette vulnérabilité.

Solutions ou recommandations

Pour la CVE-2022-1665

  • Aucun correctif n’est encore disponible.

Pour la CVE-2022-1833

  • Mettre à jour AMQ Broker Operator aux versions 7.10.0 et suivantes. Des informations complémentaires sont disponibles ici.