Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en snap-confine (CVE-2019-11503)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
24/04/2019
Última modificación:
07/11/2023

Descripción

snap-confine, como se incluía en snap antes de la versión 2.39, no protegía contra condiciones de carrera en enlaces simbólicos al realizar el chdir() al directorio de trabajo actual del usuario que realiza la llamada, también conocido como "cwd restore permission bypass".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:canonical:snapd:*:*:*:*:*:*:*:* 2.39 (excluyendo)