Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivo dmcrypt-get (CVE-2017-6964)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/03/2017
Última modificación:
20/04/2025

Descripción

Dispositivo dmcrypt-get_ , como se envía en el paquete de eyección de Debian y Ubuntu, no comprueba el valor devuelto de la (1) setuid o (2) la función setgid, lo que podría provocar que dmcrypt-get-device ejecute el código, que estaba destinado a ejecutarse como usuario no privilegiado, como root. Esto afecta expulsar hasta la versión 2.1.5 + deb1 + cvs20081104-13.1 en Debian, expulsar en versiones anteriores a 2.1.5 + deb1 + cvs20081104-13.1ubuntu0.16.10.1 en Ubuntu 16.10, expulsar en versiones anteriores a 2.1.5 + deb1 + cvs20081104-13.1ubuntu0 .16.04.1 en Ubuntu 16.04 LTS, expulsar en verisones anteriores a 2.1.5 + deb1 + cvs20081104-13.1ubuntu0.14.04.1 en Ubuntu 14.04 LTS, y expulsar en versiones anteriores a 2.1.5 + deb1 + cvs20081104-9ubuntu0.1 en Ubuntu 12.04 LTS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.10:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*