Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en scripts que ejecutan archivos binarios en HylaFAX+ y HylaFAX Enterprise (CVE-2020-15397)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/06/2020
Última modificación:
07/11/2023

Descripción

HylaFAX+ versiones hasta 7.0.2 y HylaFAX Enterprise, presentan scripts que ejecutan archivos binarios desde directorios escritos por usuarios no privilegiados (por ejemplo, ubicaciones en /var/spool/hylafax que la cuenta uucp puede escribir). Esto permite a estos usuarios ejecutar código en el contexto del usuario llamando a estos binarios (a menudo root)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hylafax\+_project:hylafax\+:*:*:*:*:*:*:*:* 7.0.2 (incluyendo)
cpe:2.3:a:ifax:hylafax_enterprise:-:*:*:*:*:*:*:*