Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la opción "Ghidra Codebrowser Window Python" en NSA Ghidra (CVE-2019-17664)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
16/10/2019
Última modificación:
21/10/2019

Descripción

NSA Ghidra versiones hasta 9.0.4, utiliza una ruta de búsqueda potencialmente no confiable. Al ejecutar Ghidra desde una ruta determinada, el directorio de trabajo del proceso Java se establece en esta ruta. Luego, al iniciar el intérprete de Python por medio de la opción "Ghidra Codebrowser ) Window ) Python", Ghidra intentará ejecutar el programa cmd.exe desde este directorio de trabajo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nsa:ghidra:*:*:*:*:*:*:*:* 9.0.4 (incluyendo)


Referencias a soluciones, herramientas e información