Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en sitios con reglas PolicyKit en el modelo de seguridad de apt de PackageKit (CVE-2020-16122)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
07/11/2020
Última modificación:
21/10/2022

Descripción

El backend apt de PackageKit trató erróneamente a todas las debs locales como confiables. El modelo de seguridad de apt se basa en la confianza del repositorio y no en el contenido de archivos individuales. En sitios con reglas PolicyKit configuradas, esto puede permitir a los usuarios instalar paquetes maliciosos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:packagekit_project:packagekit:-:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:20.04:*:*:*:lts:*:*:*


Referencias a soluciones, herramientas e información