CVE-2016-15045 (CNNVD-202507-3017)
中文标题:
Lastore Daemon 安全漏洞
英文标题:
Deepin lastore-daemon Privilege Escalation via Unsigned .deb Installation
漏洞描述
中文描述:
Lastore Daemon是Wuhan deepin Technology Co.,Ltd.开源的一个应用程序。 Lastore Daemon 0.9.53-1版本和0.9.66-1版本存在安全漏洞,该漏洞源于权限管理不当,可能导致本地权限提升。
英文描述:
A local privilege escalation vulnerability exists in lastore-daemon, the system package manager daemon used in Deepin Linux (developed by Wuhan Deepin Technology Co., Ltd.). In versions 0.9.53-1 (Deepin 15.5) and 0.9.66-1 (Deepin 15.7), the D-Bus configuration permits any user in the sudo group to invoke the InstallPackage method without password authentication. By default, the first user created on Deepin is in the sudo group. An attacker with shell access can craft a .deb package containing a malicious post-install script and use dbus-send to install it via lastore-daemon, resulting in arbitrary code execution as root.
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| Wuhan Deepin Technology Co., Ltd. | Deepin Linux | 0.9.53-1 (Deepin 15.5) | - | - |
cpe:2.3:a:wuhan_deepin_technology_co.,_ltd.:deepin_linux:0.9.53-1_(deepin_15.5):*:*:*:*:*:*:*
|
| Wuhan Deepin Technology Co., Ltd. | Deepin Linux | 0.9.66-1 (Deepin 15.7) | - | - |
cpe:2.3:a:wuhan_deepin_technology_co.,_ltd.:deepin_linux:0.9.66-1_(deepin_15.7):*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
CVSS评分详情
4.0 (cna)
HIGHCVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2016-15045 |
2025-11-11 15:19:05 | 2025-11-11 07:34:15 |
| NVD | nvd_CVE-2016-15045 |
2025-11-11 14:55:14 | 2025-11-11 07:42:56 |
| CNNVD | cnnvd_CNNVD-202507-3017 |
2025-11-11 15:12:51 | 2025-11-11 08:00:01 |
版本与语言
安全公告
变更历史
查看详细变更
- vulnerability_type: 未提取 -> 其他
- cnnvd_id: 未提取 -> CNNVD-202507-3017
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- data_sources: ['cve'] -> ['cve', 'nvd']