Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad de comprobación de firmas de RPM (CVE-2021-20271)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
26/03/2021
Última modificación:
12/02/2023

Descripción

Se detectó un fallo en la funcionalidad de comprobación de firmas de RPM cuando se lee un archivo de paquete. Este fallo permite a un atacante que pueda convencer a una víctima de instalar un paquete aparentemente verificable, cuyo encabezado de firma fue modificado, causar una corrupción de la base de datos de RPM y ejecutar código. La mayor amenaza de esta vulnerabilidad es la integridad de los datos, la confidencialidad y la disponibilidad del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rpm:rpm:*:*:*:*:*:*:*:* 4.15.0 (incluyendo) 4.15.1.3 (excluyendo)
cpe:2.3:a:rpm:rpm:*:*:*:*:*:*:*:* 4.16.0 (incluyendo) 4.16.1.3 (excluyendo)
cpe:2.3:a:rpm:rpm:4.15.0:alpha:*:*:*:*:*:*
cpe:2.3:a:rpm:rpm:4.15.0:beta1:*:*:*:*:*:*
cpe:2.3:a:rpm:rpm:4.15.0:rc1:*:*:*:*:*:*
cpe:2.3:a:rpm:rpm:4.16.0:alpha:*:*:*:*:*:*
cpe:2.3:a:rpm:rpm:4.16.0:beta2:*:*:*:*:*:*
cpe:2.3:a:rpm:rpm:4.16.0:beta3:*:*:*:*:*:*
cpe:2.3:a:rpm:rpm:4.16.0:rc1:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:a:starwindsoftware:starwind_virtual_san:v8:build14398:*:*:*:*:*:*