Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo Autopilot/route_mgr.cxx en la interfaz FGCommand en FlightGear (CVE-2017-8921)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
12/05/2017
Última modificación:
20/04/2025

Descripción

En FlightGear anterior a versión 2017.2.1, la interfaz FGCommand permite sobrescribir cualquier archivo al que el usuario tenga acceso de escritura, pero no con datos arbitrarios: solo con el contenido de un flightplan (XML) de FlightGear. Un recurso como un aeronave maliciosa de terceros podría explotar esto para dañar los archivos que pertenecen al usuario. Tanto este problema y el CVE-2016-9956 son vulnerabilidades de salto de directorio en el archivo Autopilot/route_mgr.cxx; este se presenta debido a una solución incompleta para el CVE-2016-9956.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:flightgear:flightgear:*:*:*:*:*:*:*:* 2017.2 (incluyendo)