An ACL bypass flaw was found in pacemaker. An attacker having a local account on the cluster and in the haclient group could use IPC communication with various daemons directly to perform certain tasks that they would be prevented by ACLs from doing if they went through the configuration.
CVSS Details
- CVSS 3.1 Base Score: 7.2
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade pacemaker-remoteUpgrade pacemaker-libs-develUpgrade pacemaker-cliUpgrade pacemaker-docUpgrade pacemaker-nagios-plugins-metadataUpgrade pacemakerUpgrade pacemaker-cts | May 4, 2022 | Nov 24, 2020 |
| Amazon Linux Ami 2 | — | Upgrade pacemaker-libs-develUpgrade pacemaker-nagios-plugins-metadataUpgrade pacemaker-docUpgrade pacemaker-cliUpgrade pacemaker-debuginfoUpgrade pacemaker-libsUpgrade pacemaker-remoteUpgrade pacemaker-cluster-libsUpgrade pacemakerUpgrade pacemaker-cts | Jan 8, 2021 | Nov 24, 2020 |
| Centos_linux | — | Upgrade pacemaker-debugsourceUpgrade pacemaker-docUpgrade pacemaker-ctsUpgrade pacemaker-debuginfoUpgrade pacemaker-libsUpgrade pacemaker-cluster-libsUpgrade pacemaker-remoteUpgrade pacemaker-cliUpgrade pacemaker-libs-debuginfoUpgrade pacemaker-remote-debuginfoUpgrade pacemakerUpgrade pacemaker-libs-develUpgrade pacemaker-cli-debuginfoUpgrade pacemaker-cluster-libs-debuginfoUpgrade pacemaker-schemasUpgrade pacemaker-nagios-plugins-metadata | Dec 21, 2020 | Nov 24, 2020 |
| Debian | — | Upgrade pacemaker | Nov 13, 2020 | Nov 13, 2020 |
| Gentoo Linux | — | Upgrade sys-cluster/pacemaker. | Oct 2, 2023 | Nov 24, 2020 |
| Oracle_linux | — | Upgrade pacemaker-remoteUpgrade pacemaker-cliUpgrade pacemaker-schemasUpgrade pacemaker-nagios-plugins-metadataUpgrade pacemaker-docUpgrade pacemaker-libsUpgrade pacemaker-libs-develUpgrade pacemakerUpgrade pacemaker-ctsUpgrade pacemaker-cluster-libs | Dec 23, 2020 | Oct 27, 2020 |
| Redhat_linux | — | Upgrade pacemaker-ctsUpgrade pacemaker-remote-debuginfoUpgrade pacemaker-debugsourceUpgrade pacemaker-cli-debuginfoUpgrade pacemaker-docUpgrade pacemaker-remoteUpgrade pacemaker-cluster-libsUpgrade pacemaker-cluster-libs-debuginfoUpgrade pacemaker-debuginfoNo solution existsUpgrade pacemaker-libs-develUpgrade pacemaker-cliUpgrade pacemaker-schemasUpgrade pacemaker-nagios-plugins-metadataUpgrade pacemaker-libs-debuginfoUpgrade pacemaker-libsUpgrade pacemaker | Dec 16, 2020 | Nov 24, 2020 |
| Suse | — | Upgrade pacemaker-ctsUpgrade libpacemaker3Upgrade pacemaker-cliUpgrade pacemakerUpgrade libpacemaker-develUpgrade pacemaker-remote | Oct 30, 2020 | Oct 27, 2020 |
| Ubuntu | — | Upgrade pacemaker | Nov 10, 2020 | Oct 27, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub