Vulnerabilidad en dpkg (CVE-2014-3227)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
30/05/2014
Última modificación:
12/04/2025
Descripción
dpkg 1.15.9, 1.16.x anterior a 1.16.14 y 1.17.x anterior a 1.17.9 esperan que el programa de parche conforme con una necesidad para la funcionalidad 'nombres de archivos codificados C-style', pero está soportado en entornos con programas de parche no conformes, lo que provoca un error de interacción que permite a atacantes remotos realizar ataques de salto de directorio y modificar archivos fuera de los directorios intencionados a través de un paquete de fuente manipulado. NOTA: esta vulnerabilidad existe debido a dependencia en restricciones no realistas sobre el comportamiento de un programa externo.
Impacto
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:debian:dpkg:1.15.9:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.0.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.0.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.0.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.1.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.1.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.4.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.4.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.4.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:debian:dpkg:1.16.5:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://openwall.com/lists/oss-security/2014/04/29/4
- http://openwall.com/lists/oss-security/2014/05/29/16
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=746306
- http://openwall.com/lists/oss-security/2014/04/29/4
- http://openwall.com/lists/oss-security/2014/05/29/16
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=746306



