Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la lógica de comprobación de ruta en diversos productos de Apple (CVE-2020-9900)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
22/10/2020
Última modificación:
09/01/2023

Descripción

Se presentó un problema dentro de la lógica de comprobación de ruta para enlaces simbólicos. Este problema se abordó con un saneamiento de ruta mejorada. Este problema es corregido en iOS versión 13.6 y iPadOS versión 13.6, macOS Catalina versión 10.15.6, tvOS versión 13.4.8, watchOS versión 6.2.8. Un atacante local puede ser capaz de elevar sus privilegios

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:apple:ipados:*:*:*:*:*:*:*:* 13.6 (excluyendo)
cpe:2.3:o:apple:iphone_os:*:*:*:*:*:*:*:* 13.6 (excluyendo)
cpe:2.3:o:apple:mac_os_x:*:*:*:*:*:*:*:* 10.15.6 (excluyendo)
cpe:2.3:o:apple:tvos:*:*:*:*:*:*:*:* 13.4.8 (excluyendo)
cpe:2.3:o:apple:watchos:*:*:*:*:*:*:*:* 6.2.8 (excluyendo)