Vulnerabilidad en la funcionalidad de comprobación de firmas de RPM (CVE-2021-20271)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
26/03/2021
Última modificación:
12/02/2023
Descripción
Se detectó un fallo en la funcionalidad de comprobación de firmas de RPM cuando se lee un archivo de paquete. Este fallo permite a un atacante que pueda convencer a una víctima de instalar un paquete aparentemente verificable, cuyo encabezado de firma fue modificado, causar una corrupción de la base de datos de RPM y ejecutar código. La mayor amenaza de esta vulnerabilidad es la integridad de los datos, la confidencialidad y la disponibilidad del sistema.
Impacto
Puntuación base 3.x
7.00
Gravedad 3.x
ALTA
Puntuación base 2.0
5.10
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:rpm:rpm:*:*:*:*:*:*:*:* | 4.15.0 (incluyendo) | 4.15.1.3 (excluyendo) |
| cpe:2.3:a:rpm:rpm:*:*:*:*:*:*:*:* | 4.16.0 (incluyendo) | 4.16.1.3 (excluyendo) |
| cpe:2.3:a:rpm:rpm:4.15.0:alpha:*:*:*:*:*:* | ||
| cpe:2.3:a:rpm:rpm:4.15.0:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:rpm:rpm:4.15.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:rpm:rpm:4.16.0:alpha:*:*:*:*:*:* | ||
| cpe:2.3:a:rpm:rpm:4.16.0:beta2:*:*:*:*:*:* | ||
| cpe:2.3:a:rpm:rpm:4.16.0:beta3:*:*:*:*:*:* | ||
| cpe:2.3:a:rpm:rpm:4.16.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:* | ||
| cpe:2.3:a:starwindsoftware:starwind_virtual_san:v8:build14398:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bugzilla.redhat.com/show_bug.cgi?id=1934125
- https://github.com/rpm-software-management/rpm/commit/d6a86b5e69e46cc283b1e06c92343319beb42e21
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/TMGXO3W6DHPO62GJ4VVF5DEUX5DRUR5K/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/VHRPNBCRPDJHHQE3MBPSZK4H7X2IM7AC/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/YILPBTPSBRYL4POBI3F4YUSVPSOQNJBY/
- https://security.gentoo.org/glsa/202107-43
- https://www.starwindsoftware.com/security/sw-20220805-0002/



