Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en perltidy usado por perlcritic (CVE-2016-10374)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
17/05/2017
Última modificación:
20/04/2025

Descripción

perltidy hasta versión 20160302, como es usado por perlcritic, comprueba todas las cosas, y otro software, se basa en el directorio de trabajo actual para ciertos archivos de salida y no presenta un mecanismo de protección de ataque de tipo symlink, que permite a los usuarios locales sobrescribir archivos arbitrarios mediante la creación de un enlace simbólico, como es demostrado mediante la creación de un enlace simbólico perltidy.ERR que la víctima no puede eliminar.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:perltidy_project:perltidy:*:*:*:*:*:*:*:* 2016-03-02 (incluyendo)


Referencias a soluciones, herramientas e información