Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TIN (CVE-2017-17520)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
14/12/2017
Última modificación:
20/04/2025

Descripción

** EN DISPUTA ** tools/url_handler.pl en TIN 2.4.1 no valida cadenas antes de iniciar el programa especificado por la variable de entorno BROWSER. Esto podría permitir que atacantes remotos lleven a cabo ataques de inyección de argumentos mediante una URL manipulada. NOTA: un tercero ha reportado que este comportamiento es intencionado, ya que la documentación especifica que "url_handler.pl ha sido diseñado para trabajar junto con tin, que solo emite URL absolutas escapadas en shell".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:debian:tin:2.4.1:*:*:*:*:*:*:*