Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Reglas dist o distcheck en GNU Automake (CVE-2009-4029)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
20/12/2009
Última modificación:
09/04/2025

Descripción

Las reglas (1) dist o (2) distcheck en GNU Automake v1.11.1, v1.10.3, branch-1-4 a branch-1-9, cuando se genera una distribución mediante fichero .tar de un paquete que usa Automake, asignan permisos inseguros (777) a los directorios en el árbol de construcción, lo que introduce una condición de carrera que permite modificar, a los usuarios locales, el contenido de los archivos del paquete, la introducción de troyanos, o llevar a cabo otros ataques antes de que la construcción se haya completado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnu:automake:1.10.3:*:*:*:*:*:*:*
cpe:2.3:a:gnu:automake:1.11.1:*:*:*:*:*:*:*
cpe:2.3:a:gnu:automake:branch:1-9:*:*:*:*:*:*


Referencias a soluciones, herramientas e información