A flaw was found in RPC request using gfs3_mknod_req supported by glusterfs server. An authenticated attacker could use this flaw to write files to an arbitrary location via path traversal and execute arbitrary code on a glusterfs server node.
CVSS Details
- CVSS 3.1 Base Score: 8.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
- CVSS 3.0 Base Score: 8.1
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Centos_linux | — | Upgrade glusterfs-server | Aug 28, 2019 | Sep 4, 2018 |
| Debian | — | Upgrade glusterfs | Feb 19, 2019 | Sep 4, 2018 |
| Gentoo Linux | — | Upgrade sys-cluster/glusterfs. | Apr 3, 2019 | Sep 4, 2018 |
| Huawei Euleros 2_0_sp2 | — | Upgrade glusterfs-client-xlatorsUpgrade glusterfs-apiUpgrade glusterfs-libsUpgrade glusterfsUpgrade glusterfs-fuseUpgrade glusterfs-rdma | Nov 3, 2020 | Sep 4, 2018 |
| Huawei Euleros 2_0_sp3 | — | Upgrade glusterfs-client-xlatorsUpgrade glusterfs-apiUpgrade glusterfs-rdmaUpgrade glusterfs-fuseUpgrade glusterfsUpgrade glusterfs-libs | Sep 28, 2020 | Sep 4, 2018 |
| Huawei Euleros 2_0_sp5 | — | Upgrade glusterfs-libsUpgrade glusterfs-client-xlatorsUpgrade glusterfs-fuseUpgrade glusterfs-rdmaUpgrade glusterfs-apiUpgrade glusterfs | Feb 24, 2020 | Sep 4, 2018 |
| Redhat_linux | — | Upgrade glusterfs-server | Sep 5, 2018 | Sep 4, 2018 |
| Suse | — | Upgrade libgfchangelog0Upgrade libgfapi0Upgrade libgfrpc0Upgrade glusterfsUpgrade libgfdb0Upgrade libglusterfs0Upgrade glusterfs-develUpgrade libgfxdr0Upgrade python-gluster | Jan 20, 2020 | Sep 4, 2018 |
| Ubuntu | — | Upgrade glusterfs-common (Ubuntu Pro)Upgrade glusterfs-client (Ubuntu Pro)Upgrade glusterfs-server (Ubuntu Pro) | Mar 22, 2023 | Sep 4, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub