Vulnerabilidad en los archivos apt-pkg/contrib/extracttar.cc, apt-pkg/deb/debfile.cc, and apt-pkg/contrib/arfile.cc en el análisis de paquetes .deb en APT (CVE-2020-27350)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-190
Desbordamiento o ajuste de enteros
Fecha de publicación:
10/12/2020
Última modificación:
29/10/2022
Descripción
APT tuvo varios desbordamientos y subdesbordamientos de enteros al analizar paquetes .deb, también se conocen como GHSL-2020-168 GHSL-2020-169, en los archivos apt-pkg/contrib/extracttar.cc, apt-pkg/deb/debfile.cc, and apt-pkg/contrib/arfile.cc. Este problema afecta: apt versiones 1.2.32ubuntu0 anteriores a 1.2.32ubuntu0.2; versiones 1.6.12ubuntu0 anteriores a 1.6.12ubuntu0.2; versiones 2.0.2ubuntu0 anteriores a 2.0.2ubuntu0.2; versiones 2.1.10ubuntu0 anteriores a 2.1.10ubuntu0.1;
Impacto
Puntuación base 3.x
5.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:debian:advanced_package_tool:*:*:*:*:*:*:*:* | 1.2.32ubuntu0 (incluyendo) | 1.2.32ubuntu0.2 (excluyendo) |
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:* | ||
cpe:2.3:a:debian:advanced_package_tool:*:*:*:*:*:*:*:* | 1.6.12ubuntu0 (incluyendo) | 1.6.12ubuntu0.2 (excluyendo) |
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:* | ||
cpe:2.3:a:debian:advanced_package_tool:*:*:*:*:*:*:*:* | 2.0.2ubuntu0 (incluyendo) | 2.0.2ubuntu0.2 (excluyendo) |
cpe:2.3:o:canonical:ubuntu_linux:20.04:*:*:*:lts:*:*:* | ||
cpe:2.3:a:debian:advanced_package_tool:*:*:*:*:*:*:*:* | 2.1.10ubuntu0 (incluyendo) | 2.1.10ubuntu0.2 (excluyendo) |
cpe:2.3:o:canonical:ubuntu_linux:20.10:*:*:*:*:*:*:* | ||
cpe:2.3:a:debian:advanced_package_tool:*:*:*:*:*:*:*:* | 1.8.2.2 (excluyendo) | |
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:netapp:solidfire_baseboard_management_controller_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:netapp:solidfire_baseboard_management_controller:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página