CVE-2024-52522

Rclone is a command-line program to sync files and directories to and from different cloud storage providers. Insecure handling of symlinks with --links and --metadata in rclone while copying to local disk allows unprivileged users to indirectly modify ownership and permissions on symlink target files when a superuser or privileged process performs a copy. This vulnerability could enable privilege escalation and unauthorized access to critical system files, compromising system integrity, confidentiality, and availability. This vulnerability is fixed in 1.68.2.
CVSS

No CVSS.

Configurations

No configuration.

History

21 Nov 2024, 15:15

Type Values Removed Values Added
CVSS v2 : unknown
v3 : 5.5
v2 : unknown
v3 : unknown

18 Nov 2024, 17:11

Type Values Removed Values Added
Summary
  • (es) Rclone es un programa de línea de comandos para sincronizar archivos y directorios desde y hacia diferentes proveedores de almacenamiento en la nube. El manejo inseguro de enlaces simbólicos con --links y --metadata en rclone mientras se copia al disco local permite a los usuarios sin privilegios modificar indirectamente la propiedad y los permisos en los archivos de destino de los enlaces simbólicos cuando un superusuario o un proceso privilegiado realiza una copia. Esta vulnerabilidad podría permitir la escalada de privilegios y el acceso no autorizado a archivos críticos del sistema, lo que compromete la integridad, la confidencialidad y la disponibilidad del sistema. Esta vulnerabilidad se corrigió en la versión 1.68.2.

15 Nov 2024, 19:35

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.5

15 Nov 2024, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-11-15 18:15

Updated : 2024-11-21 15:15


NVD link : CVE-2024-52522

Mitre link : CVE-2024-52522

CVE.ORG link : CVE-2024-52522


JSON object : View

Products Affected

No product.

CWE
CWE-59

Improper Link Resolution Before File Access ('Link Following')

CWE-61

UNIX Symbolic Link (Symlink) Following

CWE-281

Improper Preservation of Permissions