Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un DAG en go-ipfs (CVE-2020-26279)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
24/03/2021
Última modificación:
27/03/2021

Descripción

go-ipfs es una implementación golang de código abierto de IPFS, que es un sistema de archivos global, versionado, peer-to-peer. En go-ipfs versiones anteriores a 0.8.0-rc1, es posible que ocurra un salto de ruta con DAG que contengan rutas relativas durante la recuperación. Esto puede hacer que los archivos se sobrescriban o se escriban en directorios de salida incorrectos. El problema solo puede ocurrir cuando se realiza una obtención en un DAG afectado. Esto se corrige en la versión 0.8.0-rc1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:protocol:go-ipfs:*:*:*:*:*:*:*:* 0.7.0 (incluyendo)