Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función read_config_file en lib/hesiod.c en Hesiod (CVE-2016-10152)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
28/03/2017
Última modificación:
20/04/2025

Descripción

La función read_config_file en lib/hesiod.c en Hesiod 3.2.1 cae de nuevo al dominio por defecto ".athena.mit.edu" cuando abren el archivo de configuración fallido, lo que permite a atacantes remotos obtener privilegios de root envenenando la caché DNS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hesiod_project:hesiod:*:*:*:*:*:*:*:* 3.2.1 (incluyendo)