Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en install.sh en yarnpkg / website (CVE-2018-12556)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/05/2019
Última modificación:
21/05/2019

Descripción

La rutina de verificación de firma en install.sh en yarnpkg / website hasta 06-05-2018 solo verifica que la versión Yarn esté firmada por cualquier clave (arbitraria) en el llavero local del usuario, y no fija la firma en la clave de la versión Yarn, que permite a los atacantes remotos firmar paquetes de la versión Yarn manipulados con su propia clave.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yarnpkg:website:*:*:*:*:*:*:*:* 2018-06-05 (incluyendo)