Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el uso de teclas "bin" en la funcionalidad package install en Yarn (CVE-2019-10773)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
16/12/2019
Última modificación:
07/11/2023

Descripción

En Yarn versiones anteriores a 1.21.1, la funcionalidad package install puede ser abusada para generar enlaces simbólicos arbitrarios en el sistema de archivos host mediante el uso de teclas "bin" especialmente diseñadas. Los archivos existentes podrían ser sobrescritos dependiendo del conjunto de permisos del usuario actual.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yarnpkg:yarn:*:*:*:*:*:*:*:* 1.21.1 (excluyendo)