Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El archivo ZIP en Sigil. (CVE-2019-14452)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
31/07/2019
Última modificación:
05/08/2019

Descripción

Sigil anterior a versión 0.9.16, es vulnerable a un salto de directorio, permitiendo a los atacantes escribir archivos arbitrarios por medio de un ../ (punto punto barra) en una entrada de archivo ZIP que es manejada inapropiadamente durante la extracción.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sigil-ebook:sigil:*:*:*:*:*:*:*:* 0.9.16 (excluyendo)
cpe:2.3:a:flightcrew_project:flightcrew:*:*:*:*:*:sigil:*:* 0.9.2 (incluyendo)
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:19.04:*:*:*:*:*:*:*