Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hashicorp vagrant-vmware-fusion (CVE-2017-16512)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
29/03/2018
Última modificación:
03/10/2019

Descripción

El proceso de actualización vagrant en Hashicorp vagrant-vmware-fusion, de la versión 5.0.2 a la 5.0.4, permite que usuarios locales roben privilegios root mediante una petición manipulada de actualización cuando no hay ninguna actualización disponible.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hashicorp:vagrant_vmware_fusion:*:*:*:*:*:*:*:* 5.0.2 (incluyendo) 5.0.4 (incluyendo)