Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CVS (CVE-2017-12836)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/08/2017
Última modificación:
20/04/2025

Descripción

CVS 1.12.x, cuando se configura para que use SSH para repositorios remotos, podría permitir que atacantes remotos ejecuten código arbitrario mediante una URL de repositorio con un nombre de host manipulado, tal y como demuestra "-oProxyCommand=id;localhost:/bar.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnu:cvs:1.12.1:*:*:*:*:*:*:*
cpe:2.3:a:gnu:cvs:1.12.3:*:*:*:*:*:*:*
cpe:2.3:a:gnu:cvs:1.12.5:*:*:*:*:*:*:*
cpe:2.3:a:gnu:cvs:1.12.6:*:*:*:*:*:*:*
cpe:2.3:a:gnu:cvs:1.12.7:*:*:*:*:*:*:*
cpe:2.3:a:gnu:cvs:1.12.9:*:*:*:*:*:*:*
cpe:2.3:a:gnu:cvs:1.12.10:*:*:*:*:*:*:*
cpe:2.3:a:gnu:cvs:1.12.11:*:*:*:*:*:*:*
cpe:2.3:a:gnu:cvs:1.12.12:*:*:*:*:*:*:*
cpe:2.3:a:gnu:cvs:1.12.13:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:17.04:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*