Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Code42 (CVE-2018-20131)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/01/2019
Última modificación:
03/10/2019

Descripción

En Linux, la aplicación de Code42 en versiones anteriores a la 6.8.4 tal y como se utiliza en Code42 para Enterprise se instala con permisos demasiado permisivos en el directorio /usr/local/crashplan/log. Esto permite a los usuarios manipular enlaces simbólicos para escalar privilegios o mostrar los contenidos de archivos sensibles a los que un usuario normal no tendría acceso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:code42:code42:*:*:*:*:enterprise:*:*:* 6.8.4 (excluyendo)
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*