Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos apt-pkg/contrib/extracttar.cc, apt-pkg/deb/debfile.cc, and apt-pkg/contrib/arfile.cc en el análisis de paquetes .deb en APT (CVE-2020-27350)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
10/12/2020
Última modificación:
29/10/2022

Descripción

APT tuvo varios desbordamientos y subdesbordamientos de enteros al analizar paquetes .deb, también se conocen como GHSL-2020-168 GHSL-2020-169, en los archivos apt-pkg/contrib/extracttar.cc, apt-pkg/deb/debfile.cc, and apt-pkg/contrib/arfile.cc. Este problema afecta: apt versiones 1.2.32ubuntu0 anteriores a 1.2.32ubuntu0.2; versiones 1.6.12ubuntu0 anteriores a 1.6.12ubuntu0.2; versiones 2.0.2ubuntu0 anteriores a 2.0.2ubuntu0.2; versiones 2.1.10ubuntu0 anteriores a 2.1.10ubuntu0.1;

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:debian:advanced_package_tool:*:*:*:*:*:*:*:* 1.2.32ubuntu0 (incluyendo) 1.2.32ubuntu0.2 (excluyendo)
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:a:debian:advanced_package_tool:*:*:*:*:*:*:*:* 1.6.12ubuntu0 (incluyendo) 1.6.12ubuntu0.2 (excluyendo)
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*
cpe:2.3:a:debian:advanced_package_tool:*:*:*:*:*:*:*:* 2.0.2ubuntu0 (incluyendo) 2.0.2ubuntu0.2 (excluyendo)
cpe:2.3:o:canonical:ubuntu_linux:20.04:*:*:*:lts:*:*:*
cpe:2.3:a:debian:advanced_package_tool:*:*:*:*:*:*:*:* 2.1.10ubuntu0 (incluyendo) 2.1.10ubuntu0.2 (excluyendo)
cpe:2.3:o:canonical:ubuntu_linux:20.10:*:*:*:*:*:*:*
cpe:2.3:a:debian:advanced_package_tool:*:*:*:*:*:*:*:* 1.8.2.2 (excluyendo)
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:netapp:solidfire_baseboard_management_controller_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netapp:solidfire_baseboard_management_controller:-:*:*:*:*:*:*:*