An incorrect permission check in the admin backend in gvfs before version 1.39.4 was found that allows reading and modify arbitrary files by privileged users without asking for password when no authentication agent is running. This vulnerability can be exploited by malicious programs running under privileges of users belonging to the wheel group to further escalate its privileges by modifying system files without user's knowledge. Successful exploitation requires uncommon system configuration.
CVSS Details
- CVSS 3.1 Base Score: 7
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H)
- CVSS 3.0 Vector: (CVSS:3.0/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Centos_linux | — | Upgrade gvfs-mtpUpgrade gvfs-afcUpgrade gvfs-debugsourceUpgrade gvfsUpgrade gvfs-testsUpgrade gvfs-debuginfoUpgrade gvfs-archive-debuginfoUpgrade gvfs-develUpgrade gvfs-afpUpgrade gvfs-fuseUpgrade gvfs-goaUpgrade gvfs-gphoto2-debuginfoUpgrade gvfs-afc-debuginfoUpgrade gvfs-mtp-debuginfoUpgrade gvfs-smb-debuginfoUpgrade gvfs-clientUpgrade gvfs-archiveUpgrade gvfs-goa-debuginfoUpgrade gvfs-client-debuginfoUpgrade gvfs-smbUpgrade gvfs-afp-debuginfoUpgrade gvfs-gphoto2Upgrade gvfs-fuse-debuginfo | Aug 28, 2019 | Mar 25, 2019 |
| Debian | — | Upgrade gvfs | Feb 14, 2019 | Feb 14, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade gvfs-afcUpgrade gvfs-goaUpgrade gvfs-mtpUpgrade gvfs-clientUpgrade gvfs-fuseUpgrade gvfsUpgrade gvfs-develUpgrade gvfs-afpUpgrade gvfs-archiveUpgrade gvfs-gphoto2Upgrade gvfs-smb | Nov 19, 2019 | Mar 25, 2019 |
| Oracle_linux | — | Upgrade gvfs-mtpUpgrade gvfs-afcUpgrade gvfs-goaUpgrade gvfsUpgrade gvfs-smbUpgrade gvfs-develUpgrade gvfs-fuseUpgrade gvfs-gphoto2Upgrade gvfs-afpUpgrade gvfs-archiveUpgrade gvfs-testsUpgrade gvfs-client | Jul 21, 2020 | Dec 27, 2018 |
| Redhat_linux | — | Upgrade gvfs-gphoto2-debuginfoUpgrade gvfs-debugsourceUpgrade gvfs-goaUpgrade gvfsUpgrade gvfs-mtpUpgrade gvfs-afcUpgrade gvfs-clientUpgrade gvfs-client-debuginfoUpgrade gvfs-fuseUpgrade gvfs-goa-debuginfoUpgrade gvfs-fuse-debuginfoUpgrade gvfs-debuginfoUpgrade gvfs-smbUpgrade gvfs-develUpgrade gvfs-archive-debuginfoUpgrade gvfs-afc-debuginfoUpgrade gvfs-testsUpgrade gvfs-mtp-debuginfoUpgrade gvfs-smb-debuginfoUpgrade gvfs-afp-debuginfoUpgrade gvfs-gphoto2Upgrade gvfs-afpUpgrade gvfs-archive | Jun 19, 2019 | Mar 25, 2019 |
| Suse | — | Upgrade gvfs-32bitUpgrade gvfs-langUpgrade gvfsUpgrade gvfs-backendsUpgrade gvfs-backend-sambaUpgrade gvfs-backend-afcUpgrade gvfs-develUpgrade gvfs-fuse | Feb 28, 2019 | Feb 12, 2019 |
| Ubuntu | — | Upgrade gvfsUpgrade gvfs-backends | Feb 16, 2019 | Feb 12, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub