CVE-2021-4034
Un fallo en la herramienta pkexec de polkit permite que usuarios sin privilegios ejecuten comandos arbitrarios con derechos administrativos manipulando variables de entorno. Esto ocurre porque pkexec procesa incorrectamente sus parámetros de entrada y ejecuta accidentalmente variables de entorno como si fueran comandos.
CVE-2021-4034 es un desbordamiento de búfer (CWE-787) en el análisis de argumentos de pkexec que causa la interpretación de variables de entorno como comandos ejecutables. Un atacante local sin privilegios puede crear variables de entorno maliciosas para lograr ejecución arbitraria de código con privilegios de root; la vulnerabilidad requiere solo acceso local y sin autenticación, resultando en escalada completa de privilegios.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →