Vulnerabilidad en Man-db para Ubuntu y Debian (CVE-2015-1336)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
28/09/2017
Última modificación:
20/04/2025
Descripción
Las tareas de limpieza diarias mandb en Man-db en versiones anteriores a la 2.7.6.1-1 tal y como se distribuye en Ubuntu y Debian permiten que usuarios locales con acceso a la cuenta "man" ganen privilegios mediante vectores que implican el uso inseguro de la función chown.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:man-db_project:man-db:*:*:*:*:*:*:*:* | 2.7.6.1 (incluyendo) | |
cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:esm:*:*:* | ||
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:* | ||
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:* | ||
cpe:2.3:a:man-db_project:man-db:*:*:*:*:*:*:*:* | 2.7.6.1 (incluyendo) | |
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/140759/Man-db-2.6.7.1-Privilege-Escalation.html
- http://people.canonical.com/~ubuntu-security/cve/2015/CVE-2015-1336.html
- http://www.halfdog.net/Security/2015/MandbSymlinkLocalRootPrivilegeEscalation/
- http://www.openwall.com/lists/oss-security/2015/12/14/11
- http://www.securityfocus.com/bid/79723
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=840357
- https://bugs.launchpad.net/ubuntu/+source/man-db/+bug/1482786
- https://security.gentoo.org/glsa/201707-12
- http://packetstormsecurity.com/files/140759/Man-db-2.6.7.1-Privilege-Escalation.html
- http://people.canonical.com/~ubuntu-security/cve/2015/CVE-2015-1336.html
- http://www.halfdog.net/Security/2015/MandbSymlinkLocalRootPrivilegeEscalation/
- http://www.openwall.com/lists/oss-security/2015/12/14/11
- http://www.securityfocus.com/bid/79723
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=840357
- https://bugs.launchpad.net/ubuntu/+source/man-db/+bug/1482786
- https://security.gentoo.org/glsa/201707-12