Vulnerabilidad en sympa (CVE-2008-4476)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
07/10/2008
Última modificación:
09/04/2025
Descripción
El archivo sympa.pl en sympa versión 5.3.4, permite a los usuarios locales sobrescribir archivos arbitrarios por medio de un ataque de tipo symlink en el archivo temporal /tmp/sympa_aliases.$$. NOTA: también se reportó el archivo wwsympa.fcgi, pero el problema se produjo en una función inactiva, por lo que no es una vulnerabilidad.
Impacto
Puntuación base 2.0
6.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sympa:sympa:5.3.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://bugs.debian.org/496405
- http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=494969
- http://dev.gentoo.org/~rbu/security/debiantemp/sympa
- http://lists.debian.org/debian-devel/2008/08/msg00312.html
- http://secunia.com/advisories/31458
- http://uvw.ru/report.lenny.txt
- http://www.openwall.com/lists/oss-security/2008/10/30/2
- http://www.securityfocus.com/bid/30727
- https://bugs.gentoo.org/show_bug.cgi?id=235770
- https://exchange.xforce.ibmcloud.com/vulnerabilities/44499
- http://bugs.debian.org/496405
- http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=494969
- http://dev.gentoo.org/~rbu/security/debiantemp/sympa
- http://lists.debian.org/debian-devel/2008/08/msg00312.html
- http://secunia.com/advisories/31458
- http://uvw.ru/report.lenny.txt
- http://www.openwall.com/lists/oss-security/2008/10/30/2
- http://www.securityfocus.com/bid/30727
- https://bugs.gentoo.org/show_bug.cgi?id=235770
- https://exchange.xforce.ibmcloud.com/vulnerabilities/44499