Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en libzypp (CVE-2018-7685)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/08/2018
Última modificación:
07/11/2023

Descripción

Los pasos de descarga e instalación desacoplados en libzypp en versiones anteriores a la 17.5.0 podría conducir a que un RPM corrupto se deje en la caché, en la que una llamada posterior no mostraría el aviso de RPM corrupto y permite la instalación. Este problema está provocado por avisos maliciosos que solo se muestran durante la descarga.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opensuse:libzypp:*:*:*:*:*:*:*:* 17.5.0 (excluyendo)