Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un carácter UTF-8 en las barras diagonales en cabextract (CVE-2015-2060)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
29/11/2019
Última modificación:
26/04/2021

Descripción

cabextract versiones anteriores a 1.6, no comprueba apropiadamente las barras diagonales cuando se extraen archivos, lo que permite a atacantes remotos realizar ataques de salto de directorio absolutos por medio de un carácter UTF-8 malformado que es cambiado a una barra diagonal codificada UTF-8.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cabextract_project:cabextract:*:*:*:*:*:*:*:* 1.6 (excluyendo)
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*