Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dpkg-source en dpkg (CVE-2017-8283)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
26/04/2017
Última modificación:
20/04/2025

Descripción

Dpkg-source en dpkg en las versiones comprendidas entre la 1.3.0 y la 1.18.23 es capaz de usar un programa de parches non-GNU que no ofrece un mecanismo de protección para diff hunks identadas en blanco, lo que permite a atacantes remotos realizar ataques de salto de directorio a través de un paquete fuente Debian, como se demuestra mediante el uso de dpkg-source en NetBSD.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:debian:dpkg:1.3.0:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.1:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.2:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.3:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.4:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.5:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.6:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.7:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.8:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.9:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.10:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.11:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.12:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.13:*:*:*:*:*:*:*
cpe:2.3:a:debian:dpkg:1.3.14:*:*:*:*:*:*:*