A flaw was found in pesign. The pesign package provides a systemd service used to start the pesign daemon. This service unit runs a script to set ACLs for /etc/pki/pesign and /run/pesign directories to grant access privileges to users in the 'pesign' group. However, the script doesn't check for symbolic links. This could allow an attacker to gain access to privileged files and directories via a path traversal attack.
CVSS Details
- CVSS 3.1 Base Score: 5.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade pesign | Mar 7, 2023 | Feb 2, 2023 |
| Amazon_linux_2023 | — | Upgrade pesign-debuginfoUpgrade pesignUpgrade pesign-debugsource | Feb 17, 2025 | Jan 31, 2023 |
| Centos_linux | — | Upgrade pesignUpgrade pesign-debuginfo | Mar 7, 2023 | Feb 2, 2023 |
| Debian | — | No solution existsUpgrade pesign | May 15, 2025 | Feb 2, 2023 |
| Oracle_linux | — | Upgrade pesign | Mar 6, 2023 | Jan 31, 2023 |
| Redhat_linux | — | Upgrade pesign-debuginfoUpgrade pesignUpgrade pesign-debugsource | Mar 7, 2023 | Feb 2, 2023 |
| Rocky_linux | — | Upgrade pesign-debuginfoUpgrade pesignUpgrade pesign-debugsource | Mar 12, 2024 | Feb 2, 2023 |
| Suse | — | Upgrade pesign | Feb 24, 2023 | Feb 2, 2023 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub