CVE-2021-35942
Acerca de
La función wordexp en la GNU C Library (también conocida como glibc) hasta 2.33 puede fallar o leer memoria arbitraria en parse_param (en posix/wordexp.c) cuando se la llama con un patrón manipulado no confiable, lo que potencialmente resulta en una denegación de servicio o divulgación de información. Esto ocurre porque se usó atoi cuando se debería haber usado strtoul para garantizar cálculos correctos.
Análisis del analista Rainforest
La función wordexp de glibc maneja mal un patrón manipulado: usó atoi donde se necesitaba strtoul, de modo que una entrada no confiable a parse_param puede desencadenar una lectura fuera de límites que hace caer el proceso o filtra memoria arbitraria. Este es un fallo a nivel de biblioteca, así que la exposición real está dondequiera que una aplicación pase cadenas influenciadas por el atacante a wordexp para la expansión de palabras estilo shell. El impacto es denegación de servicio o divulgación de información, no ejecución de código.
El riesgo práctico de un fallo de glibc depende por completo de la accesibilidad de la función vulnerable, y wordexp no está en la mayoría de las rutas activas: es una API específica de expansión de shell a la que comparativamente pocos programas alimentan entrada no confiable. Así que, aunque glibc está en todas partes y este CVE se ramifica en una larga lista de productos de Debian, NetApp y otros que la incluyen, la población de procesos que realmente llaman a wordexp con patrones controlados por el atacante es mucho menor de lo que sugiere la huella del SBOM. Por eso es alta, no crítica, y por qué el pánico generalizado está fuera de lugar.
Nuestro enfoque es inventario de dependencias templado por triaje de explotabilidad. El fallo entra en incontables SBOM, así que lo rastrearíamos como un elemento de versión de glibc en los activos afectados basados en NetApp y Debian, pero lo clasificamos según si algún servicio expuesto en esos hosts realmente enruta entrada no confiable hacia wordexp; la mayoría no lo hace. Para la mayoría, esto es una actualización de biblioteca según cadencia; el extremo agudo es estrecho, y nos resistiríamos a dejar que un CVE de componente ubicuo consuma atención de forma desproporcionada a su superficie real alcanzable.
Referencias
- https://lists.debian.org/debian-lts-announce/2022/10/msg00021.html
- https://security.gentoo.org/glsa/202208-24
- https://security.netapp.com/advisory/ntap-20210827-0005/
- https://sourceware.org/bugzilla/show_bug.cgi?id=28011
- https://sourceware.org/git/?p=glibc.git%3Ba=commit%3Bh=5adda61f62b77384718b4c0d8336ade8f2b4b35c
- https://sourceware.org/glibc/wiki/Security%20Exceptions
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2021-35942?
La función wordexp en la GNU C Library (también conocida como glibc) hasta 2.33 puede fallar o leer memoria arbitraria en parse_param (en posix/wordexp.c) cuando se la llama con un patrón manipulado no confiable, lo que potencialmente resulta en una denegación de servicio o divulgación de información. Esto ocurre porque se usó atoi cuando se debería haber usado strtoul para garantizar cálculos correctos.
¿Qué tan grave es CVE-2021-35942?
CVE-2021-35942 tiene una puntuación base CVSS 3.1 de 9.1, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 89 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2021-35942?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Ninguno y disponibilidad Alto.
¿Qué productos afecta CVE-2021-35942?
Los avisos públicos listan como afectados: active iq unified manager, debian linux, e-series santricity os controller, glibc, hci management node, ontap select deploy administration utility, +1. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2021-35942?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
