Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AVRD en el socket en el NGINX Controller (CVE-2020-5895)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2020
Última modificación:
12/07/2022

Descripción

En NGINX Controller versiones 3.1.0 hasta 3.3.0, AVRD usa permisos world-readable y world-writable en su socket, que permite a procesos o usuarios en el sistema local escribir datos arbitrarios en el socket. Un atacante del sistema local puede cometer un error de segmentación (SIGSEGV) de AVRD al escribir mensajes malformados en el socket.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:nginx_controller:*:*:*:*:*:*:*:* 3.1.0 (incluyendo) 3.4.0 (excluyendo)