Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en En Yubico pam-u2f (CVE-2019-12210)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2019
Última modificación:
24/08/2020

Descripción

En Yubico pam-u2f 1.0.7, cuando se configura con depuración y se configura un archivo de registro de depuración personalizado utilizando debug_file, ese descriptor de archivo no se cierra cuando un nuevo proceso es generado. Esto lleva a que el descriptor de archivo se herede en el proceso hijo; El proceso hijo puede leer y escribir en él. Esto puede filtrar información confidencial y también, si se escribe, se puede utilizar para rellenar el disco o la información errónea de la planta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yubico:pam-u2f:1.0.7:*:*:*:*:*:*:*