Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la gema VladTheEnterprising para Ruby (CVE-2014-4996)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
10/01/2018
Última modificación:
30/01/2018

Descripción

lib/vlad/dba/mysql.rb en la gema VladTheEnterprising 0.2 para Ruby permite que usuarios locales escriban en archivos arbitrarios mediante un ataque de vínculo simbólico en /tmp/my.cnf.#{target_host}.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vladtheenterprising_project:vladtheenterprising:0.2.0:*:*:*:*:ruby:*:*