Libuser
Die Schwachstelle steckt in der Red-Hat-Bibliothek Libuser, die von Systemwerkzeugen zur Verwaltung von Benutzerkonten genutzt wird – etwa vom Hilfsprogramm userhelper. Libuser verändert die zentrale Benutzerdatenbank des Systems, die Datei /etc/passwd, direkt und ohne die dafür üblichen Absicherungen. Wird während dieses Schreibvorgangs gezielt ein Fehler ausgelöst, kann die Datei in einem inkonsistenten, beschädigten Zustand zurückbleiben. Ein lokal angemeldeter Benutzer kann diese Race Condition ausnutzen und so den Dienstbetrieb stören: Im Extremfall lassen sich Anmeldungen am System unmöglich machen. Darüber hinaus lässt sich der beschädigte Zustand der Benutzerdatenbank in Verbindung mit einer weiteren Schwachstelle derselben Komponente dazu missbrauchen, höhere Rechte zu erlangen. Voraussetzung ist jeweils ein bereits vorhandener authentifizierter Zugang zum betroffenen System.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.