Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función add_probe en modutils/modprobe.c en BusyBox (CVE-2014-9645)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
12/03/2017
Última modificación:
20/04/2025

Descripción

La función add_probe en modutils/modprobe.c en BusyBox en versiones anteriores a 1.23.0 permite a usuarios locales eludir las restricciones previstas al cargar los módulos del kernel a través de un caracter / (barra oblicua) en un nombre de módulo, tal como lo demuestra un comando "ifconfig /usbserial up" o un comando "mount -t /snd_pcm none /".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:busybox:busybox:*:*:*:*:*:*:*:* 1.22.1 (incluyendo)