Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el demonio de compilación en Scala (CVE-2017-15288)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/11/2017
Última modificación:
20/04/2025

Descripción

El demonio de compilación en Scala en versiones anteriores a la 2.10.7, las versiones 2.11.x anteriores a la 2.11.12 y las versiones 2.12.x anteriores a la 2.14.4 emplea permisos débiles para archivos privados en /tmp/scala-devel/${USER:shared}/scalac-compile-server-port, lo que permite que usuarios locales escriban en archivos de clase arbitrarios y, consecuentemente, obtengan privilegios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:scala-lang:scala:*:*:*:*:*:*:*:* 2.10.7 (excluyendo)
cpe:2.3:a:scala-lang:scala:*:*:*:*:*:*:*:* 2.11.0 (incluyendo) 2.11.12 (excluyendo)
cpe:2.3:a:scala-lang:scala:*:*:*:*:*:*:*:* 2.12.0 (incluyendo) 2.12.4 (excluyendo)


Referencias a soluciones, herramientas e información