Vulnerabilidad en la propiedad Locale en una transacción apt en Ubuntu (CVE-2020-15703)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
31/10/2020
Última modificación:
17/11/2020
Descripción
No se presenta una validación de entrada en la propiedad Locale en una transacción apt. Un usuario no privilegiado puede proporcionar una ruta completa a un directorio de escritura, lo que permite a aptd leer un archivo como root. Tener un enlace simbólico en el lugar resulta en un mensaje de error si el archivo existe, y de no hay error en caso contrario. De esta manera, un usuario no privilegiado puede comprobar la existencia de cualquier archivo en el sistema como root
Impacto
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:aptdaemon_project:aptdaemon:1.1.1:bzr982-0ubuntu14.4:*:*:*:*:*:* | ||
| cpe:2.3:a:aptdaemon_project:aptdaemon:1.1.1:bzr982-0ubuntu19.4:*:*:*:*:*:* | ||
| cpe:2.3:a:aptdaemon_project:aptdaemon:1.1.1:bzr982-0ubuntu32.2:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



