Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Jekyll (CVE-2018-17567)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
28/09/2018
Última modificación:
07/11/2023

Descripción

Jekyll hasta la versión 3.6.2, desde las versiones 3.7.x hasta la 3.7.3 y versiones 3.8.x hasta la 3.8.3, permite que los atacantes accedan a archivos arbitrarios especificando un symlink en la clave "include" en el archivo "_config.yml".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jekyllrb:jekyll:*:*:*:*:*:*:*:* 3.6.2 (incluyendo)
cpe:2.3:a:jekyllrb:jekyll:*:*:*:*:*:*:*:* 3.7.0 (incluyendo) 3.7.3 (incluyendo)
cpe:2.3:a:jekyllrb:jekyll:*:*:*:*:*:*:*:* 3.8.0 (incluyendo) 3.8.3 (incluyendo)