CVE-2021-3156

Source
https://cve.org/CVERecord?id=CVE-2021-3156
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2021-3156.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2021-3156
Downstream
Related
Published
2021-01-26T21:15:12.987Z
Modified
2026-07-08T05:59:12.314299609Z
Severity
  • 7.8 (High) CVSS_V3 - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H CVSS Calculator
Summary
[none]
Details

Sudo before 1.9.5p2 contains an off-by-one error that can result in a heap-based buffer overflow, which allows privilege escalation to root via "sudoedit -s" and a command-line argument that ends with a single backslash character.

Database specific
{
    "unresolved_ranges": [
        {
            "source": "CPE_RANGE",
            "vendor_product": "beyondtrust:privilege_management_for_mac",
            "extracted_events": [
                {
                    "fixed": "21.1.1"
                }
            ],
            "cpes": [
                "cpe:2.3:a:beyondtrust:privilege_management_for_mac:*:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_RANGE",
            "vendor_product": "beyondtrust:privilege_management_for_unix/linux",
            "extracted_events": [
                {
                    "fixed": "10.3.2-10"
                }
            ],
            "cpes": [
                "cpe:2.3:a:beyondtrust:privilege_management_for_unix\\/linux:*:*:*:*:basic:*:*:*"
            ]
        },
        {
            "source": "CPE_RANGE",
            "vendor_product": "oracle:communications_performance_intelligence_center",
            "extracted_events": [
                {
                    "introduced": "10.3.0.0.0"
                },
                {
                    "last_affected": "10.3.0.2.1"
                },
                {
                    "introduced": "10.4.0.1.0"
                },
                {
                    "last_affected": "10.4.0.3.1"
                }
            ],
            "cpes": [
                "cpe:2.3:a:oracle:communications_performance_intelligence_center:*:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_RANGE",
            "vendor_product": "oracle:micros_es400_firmware",
            "extracted_events": [
                {
                    "introduced": "400"
                },
                {
                    "last_affected": "410"
                }
            ],
            "cpes": [
                "cpe:2.3:o:oracle:micros_es400_firmware:*:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_RANGE",
            "vendor_product": "oracle:micros_workstation_6_firmware",
            "extracted_events": [
                {
                    "introduced": "610"
                },
                {
                    "last_affected": "655"
                }
            ],
            "cpes": [
                "cpe:2.3:o:oracle:micros_workstation_6_firmware:*:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_RANGE",
            "vendor_product": "oracle:tekelec_platform_distribution",
            "extracted_events": [
                {
                    "introduced": "7.4.0"
                },
                {
                    "last_affected": "7.7.1"
                }
            ],
            "cpes": [
                "cpe:2.3:a:oracle:tekelec_platform_distribution:*:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_STRING",
            "vendor_product": "debian:debian_linux",
            "extracted_events": [
                {
                    "introduced": "9.0"
                },
                {
                    "last_affected": "9.0"
                },
                {
                    "introduced": "10.0"
                },
                {
                    "last_affected": "10.0"
                }
            ],
            "cpes": [
                "cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*",
                "cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_STRING",
            "vendor_product": "fedoraproject:fedora",
            "extracted_events": [
                {
                    "introduced": "32"
                },
                {
                    "last_affected": "32"
                },
                {
                    "introduced": "33"
                },
                {
                    "last_affected": "33"
                }
            ],
            "cpes": [
                "cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*",
                "cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_STRING",
            "vendor_product": "mcafee:web_gateway",
            "extracted_events": [
                {
                    "introduced": "8.2.17"
                },
                {
                    "last_affected": "8.2.17"
                },
                {
                    "introduced": "9.2.8"
                },
                {
                    "last_affected": "9.2.8"
                },
                {
                    "introduced": "10.0.4"
                },
                {
                    "last_affected": "10.0.4"
                }
            ],
            "cpes": [
                "cpe:2.3:a:mcafee:web_gateway:10.0.4:*:*:*:*:*:*:*",
                "cpe:2.3:a:mcafee:web_gateway:8.2.17:*:*:*:*:*:*:*",
                "cpe:2.3:a:mcafee:web_gateway:9.2.8:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_STRING",
            "vendor_product": "netapp:ontap_tools",
            "extracted_events": [
                {
                    "introduced": "9"
                },
                {
                    "last_affected": "9"
                }
            ],
            "cpes": [
                "cpe:2.3:a:netapp:ontap_tools:9:*:*:*:*:vmware_vsphere:*:*"
            ]
        },
        {
            "source": "CPE_STRING",
            "vendor_product": "oracle:micros_compact_workstation_3_firmware",
            "extracted_events": [
                {
                    "introduced": "310"
                },
                {
                    "last_affected": "310"
                }
            ],
            "cpes": [
                "cpe:2.3:o:oracle:micros_compact_workstation_3_firmware:310:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_STRING",
            "vendor_product": "oracle:micros_kitchen_display_system_firmware",
            "extracted_events": [
                {
                    "introduced": "210"
                },
                {
                    "last_affected": "210"
                }
            ],
            "cpes": [
                "cpe:2.3:o:oracle:micros_kitchen_display_system_firmware:210:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_STRING",
            "vendor_product": "oracle:micros_workstation_5a_firmware",
            "extracted_events": [
                {
                    "introduced": "5a"
                },
                {
                    "last_affected": "5a"
                }
            ],
            "cpes": [
                "cpe:2.3:o:oracle:micros_workstation_5a_firmware:5a:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_STRING",
            "vendor_product": "synology:diskstation_manager",
            "extracted_events": [
                {
                    "introduced": "6.2"
                },
                {
                    "last_affected": "6.2"
                }
            ],
            "cpes": [
                "cpe:2.3:o:synology:diskstation_manager:6.2:*:*:*:*:*:*:*"
            ]
        },
        {
            "source": "CPE_STRING",
            "vendor_product": "synology:diskstation_manager_unified_controller",
            "extracted_events": [
                {
                    "introduced": "3.0"
                },
                {
                    "last_affected": "3.0"
                }
            ],
            "cpes": [
                "cpe:2.3:a:synology:diskstation_manager_unified_controller:3.0:*:*:*:*:*:*:*"
            ]
        }
    ]
}
References

Affected packages

Git / github.com/millert/sudo

Affected ranges

Type
GIT
Repo
https://github.com/millert/sudo
Events
Database specific
{
    "cpe": [
        "cpe:2.3:a:sudo_project:sudo:*:*:*:*:*:*:*:*",
        "cpe:2.3:a:sudo_project:sudo:1.9.5:-:*:*:*:*:*:*",
        "cpe:2.3:a:sudo_project:sudo:1.9.5:patch1:*:*:*:*:*:*"
    ],
    "source": [
        "CPE_RANGE",
        "CPE_STRING"
    ],
    "extracted_events": [
        {
            "introduced": "1.8.2"
        },
        {
            "fixed": "1.8.32"
        },
        {
            "introduced": "1.9.0"
        },
        {
            "fixed": "1.9.5"
        },
        {
            "introduced": "1.9.5-NA"
        },
        {
            "last_affected": "1.9.5-NA"
        },
        {
            "introduced": "1.9.5-patch1"
        },
        {
            "last_affected": "1.9.5-patch1"
        }
    ]
}

Affected versions

1.*
1.9.5-NA
1.9.5-patch1
Other
SUDO_1_8_10
SUDO_1_8_10p1
SUDO_1_8_10p2
SUDO_1_8_10p3
SUDO_1_8_11
SUDO_1_8_11p1
SUDO_1_8_11p2
SUDO_1_8_12
SUDO_1_8_13
SUDO_1_8_14
SUDO_1_8_14p1
SUDO_1_8_14p3
SUDO_1_8_15
SUDO_1_8_16
SUDO_1_8_17
SUDO_1_8_17p1
SUDO_1_8_18
SUDO_1_8_18p1
SUDO_1_8_19
SUDO_1_8_19p1
SUDO_1_8_19p2
SUDO_1_8_2
SUDO_1_8_20
SUDO_1_8_20p1
SUDO_1_8_20p2
SUDO_1_8_21
SUDO_1_8_21p1
SUDO_1_8_21p2
SUDO_1_8_22
SUDO_1_8_23
SUDO_1_8_24
SUDO_1_8_25
SUDO_1_8_25p1
SUDO_1_8_26
SUDO_1_8_27
SUDO_1_8_28
SUDO_1_8_28p1
SUDO_1_8_29
SUDO_1_8_3
SUDO_1_8_30
SUDO_1_8_31
SUDO_1_8_31p1
SUDO_1_8_31p2
SUDO_1_8_4
SUDO_1_8_4p1
SUDO_1_8_4p2
SUDO_1_8_4p3
SUDO_1_8_4p4
SUDO_1_8_4p5
SUDO_1_8_5
SUDO_1_8_5p1
SUDO_1_8_5p2
SUDO_1_8_5p3
SUDO_1_8_6
SUDO_1_8_6p1
SUDO_1_8_6p2
SUDO_1_8_6p3
SUDO_1_8_6p4
SUDO_1_8_6p5
SUDO_1_8_6p6
SUDO_1_8_6p7
SUDO_1_8_6p8
SUDO_1_8_7
SUDO_1_8_8
SUDO_1_8_9
SUDO_1_8_9p1
SUDO_1_8_9p2
SUDO_1_8_9p3
SUDO_1_8_9p4
SUDO_1_8_9p5
SUDO_1_9_0
SUDO_1_9_1
SUDO_1_9_2
SUDO_1_9_3
SUDO_1_9_3p1
SUDO_1_9_4
SUDO_1_9_4p1
SUDO_1_9_4p2
SUDO_1_9_5
SUDO_1_9_5p1

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2021-3156.json"

Git / github.com/sudo-project/sudo

Affected ranges

Type
GIT
Repo
https://github.com/sudo-project/sudo
Events
Database specific
{
    "cpe": [
        "cpe:2.3:a:sudo_project:sudo:*:*:*:*:*:*:*:*",
        "cpe:2.3:a:sudo_project:sudo:1.9.5:-:*:*:*:*:*:*",
        "cpe:2.3:a:sudo_project:sudo:1.9.5:patch1:*:*:*:*:*:*"
    ],
    "source": [
        "CPE_RANGE",
        "CPE_STRING"
    ],
    "extracted_events": [
        {
            "introduced": "1.8.2"
        },
        {
            "fixed": "1.8.32"
        },
        {
            "introduced": "1.9.0"
        },
        {
            "fixed": "1.9.5"
        },
        {
            "introduced": "1.9.5-NA"
        },
        {
            "last_affected": "1.9.5-NA"
        },
        {
            "introduced": "1.9.5-patch1"
        },
        {
            "last_affected": "1.9.5-patch1"
        }
    ]
}

Affected versions

1.*
1.9.5-NA
1.9.5-patch1
Other
SUDO_1_8_10
SUDO_1_8_10p1
SUDO_1_8_10p2
SUDO_1_8_10p3
SUDO_1_8_11
SUDO_1_8_11p1
SUDO_1_8_11p2
SUDO_1_8_12
SUDO_1_8_13
SUDO_1_8_14
SUDO_1_8_14p1
SUDO_1_8_14p3
SUDO_1_8_15
SUDO_1_8_16
SUDO_1_8_17
SUDO_1_8_17p1
SUDO_1_8_18
SUDO_1_8_18p1
SUDO_1_8_19
SUDO_1_8_19p1
SUDO_1_8_19p2
SUDO_1_8_2
SUDO_1_8_20
SUDO_1_8_20p1
SUDO_1_8_20p2
SUDO_1_8_21
SUDO_1_8_21p1
SUDO_1_8_21p2
SUDO_1_8_22
SUDO_1_8_23
SUDO_1_8_24
SUDO_1_8_25
SUDO_1_8_25p1
SUDO_1_8_26
SUDO_1_8_27
SUDO_1_8_28
SUDO_1_8_28p1
SUDO_1_8_29
SUDO_1_8_3
SUDO_1_8_30
SUDO_1_8_31
SUDO_1_8_31p1
SUDO_1_8_31p2
SUDO_1_8_4
SUDO_1_8_4p1
SUDO_1_8_4p2
SUDO_1_8_4p3
SUDO_1_8_4p4
SUDO_1_8_4p5
SUDO_1_8_5
SUDO_1_8_5p1
SUDO_1_8_5p2
SUDO_1_8_5p3
SUDO_1_8_6
SUDO_1_8_6p1
SUDO_1_8_6p2
SUDO_1_8_6p3
SUDO_1_8_6p4
SUDO_1_8_6p5
SUDO_1_8_6p6
SUDO_1_8_6p7
SUDO_1_8_6p8
SUDO_1_8_7
SUDO_1_8_8
SUDO_1_8_9
SUDO_1_8_9p1
SUDO_1_8_9p2
SUDO_1_8_9p3
SUDO_1_8_9p4
SUDO_1_8_9p5
SUDO_1_9_0
SUDO_1_9_1
SUDO_1_9_2
SUDO_1_9_3
SUDO_1_9_3p1
SUDO_1_9_4
SUDO_1_9_4p1
SUDO_1_9_4p2
SUDO_1_9_5
SUDO_1_9_5p1
v1.*
v1.8.10
v1.8.10p1
v1.8.10p2
v1.8.10p3
v1.8.11
v1.8.11p1
v1.8.11p2
v1.8.12
v1.8.13
v1.8.14
v1.8.14p1
v1.8.14p3
v1.8.15
v1.8.16
v1.8.17
v1.8.17p1
v1.8.18
v1.8.18p1
v1.8.19
v1.8.19p1
v1.8.19p2
v1.8.2
v1.8.20
v1.8.20p1
v1.8.20p2
v1.8.21
v1.8.21p1
v1.8.21p2
v1.8.22
v1.8.23
v1.8.24
v1.8.25
v1.8.25p1
v1.8.26
v1.8.27
v1.8.28
v1.8.28p1
v1.8.29
v1.8.3
v1.8.30
v1.8.31
v1.8.31p1
v1.8.31p2
v1.8.4
v1.8.4p1
v1.8.4p2
v1.8.4p3
v1.8.4p4
v1.8.4p5
v1.8.5
v1.8.5p1
v1.8.5p2
v1.8.5p3
v1.8.6
v1.8.6p1
v1.8.6p2
v1.8.6p3
v1.8.6p4
v1.8.6p5
v1.8.6p6
v1.8.6p7
v1.8.6p8
v1.8.7
v1.8.8
v1.8.9
v1.8.9p1
v1.8.9p2
v1.8.9p3
v1.8.9p4
v1.8.9p5
v1.9.0
v1.9.1
v1.9.2
v1.9.3
v1.9.3p1
v1.9.4
v1.9.4p1
v1.9.4p2
v1.9.5
v1.9.5p1

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2021-3156.json"