Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en archivos del paquete tarballs (CVE-2015-8768)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
13/02/2017
Última modificación:
20/04/2025

Descripción

El archivo click/install.py en click no requiere archivos en el sistema de archivos del paquete tarballs para iniciar con ./ (punto barra), lo que permite a los atacantes remotos instalar una política de seguridad alternativa y alcanzar privilegios por medio de un paquete diseñado, como es demostrado por la aplicación test.mmrow para el teléfono Ubuntu.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:click_project:click:-:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:15.04:*:*:*:*:*:*:*