Vulnerabilidad en la funcionalidad "C-style encoded filenames" en dpkg en squeeze de Debian (CVE-2014-3127)
Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
14/05/2014
Última modificación:
12/04/2025
Descripción
dpkg versión 1.15.9 en squeeze de Debian, introduce soporte para la funcionalidad "C-style encoded filenames" sin reconocer que el programa parche de squeeze carece de esta característica, lo que desencadena un error de interacción que permite a los atacantes remotos conducir ataques de salto de directorio y modificar archivos fuera de los directorios previstos por medio de un paquete fuente diseñado. NOTA: esto se puede considerar un problema de ingeniería de versiones en el intento por corregir el CVE-2014-0471.
Impacto
Puntuación base 2.0
7.10
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:debian:dpkg:1.16.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.0.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.0.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.0.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.1.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.1.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.4.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.4.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.4.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.6:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://metadata.ftp-master.debian.org/changelogs//main/d/dpkg/dpkg_1.15.10_changelog
- http://seclists.org/oss-sec/2014/q2/191
- http://seclists.org/oss-sec/2014/q2/227
- http://www.securityfocus.com/bid/67181
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=746306
- http://metadata.ftp-master.debian.org/changelogs//main/d/dpkg/dpkg_1.15.10_changelog
- http://seclists.org/oss-sec/2014/q2/191
- http://seclists.org/oss-sec/2014/q2/227
- http://www.securityfocus.com/bid/67181
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=746306



