Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el paquete net-im/jabberd2 de Gentoo (CVE-2017-18240)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
19/03/2018
Última modificación:
18/04/2018

Descripción

El paquete app-admin/collectd de Gentoo, en versiones anteriores a la 5.7.2-r1, establece la propiedad del directorio de archivos PID en la cuenta collectd, lo que podría permitir que usuarios locales finalicen procesos arbitrarios aprovechando el acceso a esta cuenta para modificar archivos PID antes de que un script root envíe un SIGKILL (cuando el servicio está parado).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:collectd:collectd:*:*:*:*:*:*:*:* 5.7.2 (incluyendo)
cpe:2.3:a:collectd:collectd:5.7.2:r1:*:*:*:*:*:*