Vulnerabilidad en las acciones1) dshield.conf, (2) mail-buffered.conf, (3) mynetwatchman.conf y (4) mynetwatchman.conf en Fail2ban (CVE-2009-5023)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
10/06/2014
Última modificación:
12/04/2025
Descripción
Las acciones1) dshield.conf, (2) mail-buffered.conf, (3) mynetwatchman.conf y (4) mynetwatchman.conf en action.d/ en Fail2ban anterior a 0.8.5 permiten a usuarios locales escribir archivos arbitrarios a través de un ataque de enlace simbólico sobre archivos temporales con nombres previsibles, tal y como fue demostrado por /tmp/fail2ban-mail.txt.
Impacto
Puntuación base 2.0
4.70
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fail2ban:fail2ban:*:*:*:*:*:*:*:* | 0.8.4 (incluyendo) | |
| cpe:2.3:a:fail2ban:fail2ban:0.1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.1.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.1.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.3.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.4.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.4.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.5.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.5.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.5.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.5.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.5.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.5.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:fail2ban:fail2ban:0.6.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://secunia.com/advisories/58841
- http://security.gentoo.org/glsa/glsa-201406-03.xml
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=544232
- https://github.com/fail2ban/fail2ban/blob/sdist/0.8.5/ChangeLog
- http://secunia.com/advisories/58841
- http://security.gentoo.org/glsa/glsa-201406-03.xml
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=544232
- https://github.com/fail2ban/fail2ban/blob/sdist/0.8.5/ChangeLog



