Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el paquete node-cli (CVE-2016-10538)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
31/05/2018
Última modificación:
09/10/2019

Descripción

El paquete node-cli, en versiones anteriores a la 1.0.0, emplea de forma insegura lock_file y log_file. Ambos son temporales, pero permite que el usuario inicial sobrescriba cualquier archivo al que tenga acceso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cli_project:cli:*:*:*:*:*:node.js:*:* 1.0.0 (excluyendo)
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*