Vulnerabilidad en repositorios no firmados en las funciones "Version.fetch_binary()" y "Version.fetch_source()" del archivo apt/package.py o en la función "_fetch_archives()" del archivo apt/cache.py en Python-apt (CVE-2019-15796)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/03/2020
Última modificación:
19/10/2020
Descripción
Python-apt no comprueba si los hashes están firmados en las funciones "Version.fetch_binary()" y "Version.fetch_source()" del archivo apt/package.py o en la función "_fetch_archives()" del archivo apt/cache.py en versión 1.9. 3ubuntu2 y anteriores. Esto permite descargas desde repositorios no firmados que no deberían ser permitidos y ha sido corregido en las versiones 1.9.5, 1.9.0ubuntu1.2, 1.6.5ubuntu0.1, 1.1.0~beta1ubuntu0.16.04.7, 0.9.3.5ubuntu3+esm2 y 0.8.3ubuntu7.5.
Impacto
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ubuntu:python-apt:0.8.0:ubuntu9:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.1:ubuntu1:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.3:ubuntu1:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.3:ubuntu2:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.3:ubuntu3:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.3:ubuntu4:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.3:ubuntu5:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.3:ubuntu6:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.3:ubuntu7:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.3:ubuntu7.1:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.3:ubuntu7.2:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.3:ubuntu7.3:*:*:*:*:*:* | ||
cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:esm:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.9.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:ubuntu:python-apt:0.8.9.1:ubuntu1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página