Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SpawningKit en Phusion Passenger (CVE-2018-12026)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
17/06/2018
Última modificación:
08/03/2019

Descripción

Durante la generación de una aplicación maliciosa gestionada por Passenger, SpawningKit en Phusion Passenger en versiones 5.3.x anteriores a la 5.3.2 permite que tales aplicaciones reemplacen archivos o directorios claves en el directorio spawning communication con vínculos simbólicos. Esto podría resultar en lecturas y escrituras arbitrarias, que en cambio podrían resultar en una revelación de información y un escalado de privilegios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phusion:passenger:*:*:*:*:*:*:*:* 5.3.0 (incluyendo) 5.3.2 (excluyendo)