Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la creación de rutas de directorio con permisos de acceso restringido (700) usando os.MkdirAll en etcd (CVE-2020-15113)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/08/2020
Última modificación:
07/11/2023

Descripción

En etcd versiones anteriores a 3.3.23 y 3.4.10, determinadas rutas de directorio son creadas (directorio de datos de etcd y la ruta de directorio cuando se proporcionaba para generar automáticamente certificados autofirmados para conexiones TLS con clientes) con permisos de acceso restringido (700) usando os.MkdirAll. Esta función no realiza ninguna comprobación de permisos cuando una ruta de directorio dada ya existe. Una posible solución es asegurarse de que los directorios tengan el permiso deseado (700)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:etcd:etcd:*:*:*:*:*:*:*:* 3.3.23 (excluyendo)
cpe:2.3:a:etcd:etcd:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.10 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*