Vulnerabilidad en la función add_job en CUPS (CVE-2017-18248)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
26/03/2018
Última modificación:
13/07/2018
Descripción
La función add_job en scheduler/ipp.c en CUPS, en versiones anteriores a la 2.2.6, cuando un soporte D-Bus está habilitado, podría experimentar un cierre inesperado llevado a cabo por atacantes remotos mediante el envío de tareas de impresión con un nombre de usuario no válido. Esto está relacionado con una notificación D-Bus.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apple:cups:*:*:*:*:*:*:*:* | 2.2.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/apple/cups/commit/49fa4983f25b64ec29d548ffa3b9782426007df3
- https://github.com/apple/cups/issues/5143
- https://github.com/apple/cups/releases/tag/v2.2.6
- https://lists.debian.org/debian-lts-announce/2018/05/msg00018.html
- https://lists.debian.org/debian-lts-announce/2018/07/msg00003.html
- https://security.cucumberlinux.com/security/details.php?id=346
- https://usn.ubuntu.com/3713-1/



