Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función installPackage en el subcomponente installerHelper en Libmacgpg en GPG Suite (CVE-2014-4677)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
22/02/2017
Última modificación:
20/04/2025

Descripción

La función installPackage en el subcomponente installerHelper en Libmacgpg en GPG Suite en versiones anteriores a 2015.06 permite a usuarios locales ejecutar comandos arbitrarios con privilegios root a través de metacaracteres shell en el argumento xmlPath.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gpgtools:libmacgpg:*:*:*:*:*:*:*:* 0.6 (incluyendo)