Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos de entrada cuando se generan archivos TAR en cpio. (CVE-2019-14866)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/01/2020
Última modificación:
04/06/2023

Descripción

En todas las versiones de cpio anteriores a la versión 2.13, no comprueba apropiadamente los archivos de entrada cuando se generan archivos TAR. Cuando cpio es usado para crear archivos TAR desde rutas en las que un atacante puede escribir, el archivo resultante puede contener archivos con permisos que el atacante no tenía o en rutas a las que no tenía acceso. Al extraer esos archivos desde un usuario con altos privilegios sin revisarlos cuidadosamente puede conllevar al compromiso del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnu:cpio:*:*:*:*:*:*:*:* 2.13 (excluyendo)
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*