Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo temporal en la función psub en fish (CVE-2014-2906)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
28/01/2020
Última modificación:
03/02/2020

Descripción

La función psub en fish (también se conoce como fish-shell) versiones 1.16.0 anteriores a 2.1.1, no crea apropiadamente archivos temporales, lo que permite a usuarios locales ejecutar comandos arbitrarios por medio de un archivo temporal con un nombre predecible.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fishshell:fish:*:*:*:*:*:*:*:* 1.16.0 (incluyendo) 2.1.1 (excluyendo)