Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el comando R CMD install cli o la función install.packages() del intérprete en el gestor de paquetes predeterminados CRAN del lenguaje de programación R (CVE-2020-27637)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
12/01/2021
Última modificación:
06/01/2024

Descripción

El gestor de paquetes predeterminados CRAN del lenguaje de programación R, está afectado por una vulnerabilidad de salto de ruta que puede conllevar a comprometer el servidor. Esta vulnerabilidad afecta a los paquetes instalados por medio del comando R CMD install cli o la función install.packages() del intérprete. Actualizar a versión 4.0.3

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:r-project:cran:*:*:*:*:*:*:*:* 4.0.3 (excluyendo)