Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pebble de Canonical (CVE-2024-3250)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/04/2024
Última modificación:
26/08/2025

Descripción

Se descubrió que la API de lectura de archivos del administrador de servicios Pebble de Canonical y el comando pebble pull asociado, antes de v1.10.2, permitían a los usuarios locales sin privilegios leer archivos con permisos equivalentes a root cuando Pebble se ejecutaba como root. Las correcciones también están disponibles como backports para v1.1.1, v1.4.2 y v1.7.4.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:canonical:pebble:*:*:*:*:*:go:*:* 1.4.1 (excluyendo)
cpe:2.3:a:canonical:pebble:*:*:*:*:*:go:*:* 1.4.2 (incluyendo) 1.7.3 (excluyendo)
cpe:2.3:a:canonical:pebble:*:*:*:*:*:go:*:* 1.7.4 (incluyendo) 1.10.2 (excluyendo)