Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en La función shred_file en logrotate.c en logrotate (CVE-2011-1154)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
30/03/2011
Última modificación:
11/04/2025

Descripción

La función shred_file en logrotate.c en logrotate v3.7.9 y anteriores puede permitir a atacantes dependiendo del contexto, ejecutar comandos vía metacaracteres de la shell en un fichero de registro, como lo demuestra un nombre de archivo que es contruido de forma automática sobre la base de un nombre de host o máquina virtual.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gentoo:logrotate:*:*:*:*:*:*:*:* 3.7.9 (incluyendo)
cpe:2.3:a:gentoo:logrotate:3.3:r2:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.5.9:*:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.5.9:r1:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.6.5:*:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.6.5:r1:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.7:*:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.7.1:*:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.7.1:r1:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.7.1:r2:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.7.2:*:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.7.6:*:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.7.7:*:*:*:*:*:*:*
cpe:2.3:a:gentoo:logrotate:3.7.8:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información