Vulnerabilidad en el archivo scm/define-stencil-command.scm en -dsafe en LilyPond (CVE-2020-17353)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/08/2020
Última modificación:
07/11/2023
Descripción
El archivo scm/define-stencil-command.scm en LilyPond versiones hasta 2.20.0 y versiones 2.21.x hasta 2.21.4, cuando -dsafe es usada, carece de restricciones en embedded-ps y embedded-svg, como es demostrado al incluir código PostScript peligroso
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:lilypond:lilypond:*:*:*:*:*:*:*:* | 2.20.0 (incluyendo) | |
| cpe:2.3:a:lilypond:lilypond:*:*:*:*:*:*:*:* | 2.21.0 (incluyendo) | 2.21.4 (incluyendo) |
| cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:opensuse:backports_sle:15.0:sp2:*:*:*:*:*:* | ||
| cpe:2.3:o:opensuse:leap:15.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://git.savannah.gnu.org/gitweb/?p=lilypond.git%3Ba%3Dcommit%3Bh%3Db84ea4740f3279516905c5db05f4074e777c16ff
- http://lists.opensuse.org/opensuse-security-announce/2020-09/msg00064.html
- http://lists.opensuse.org/opensuse-security-announce/2020-09/msg00076.html
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/QG2JUV4UTIA27JUE6IZLCEFP5PYSFPF4/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/W2JYMVLTPSNYS5F7TBHKIXUZZJIJAMRX/
- https://www.debian.org/security/2020/dsa-4756



