Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los módulos del sistema en Racket (CVE-2021-32773)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/07/2021
Última modificación:
29/07/2021

Descripción

Racket es un lenguaje de programación de propósito general y un ecosistema para la programación orientada al lenguaje. En versiones anteriores a 8.2, el código evaluado usando el sandbox de Racket podía causar que los módulos del sistema usaran incorrectamente módulos creados por el atacante en lugar de sus dependencias previstas. Esto podía permitir que las funciones del sistema fueran controladas por el atacante, dando acceso a instalaciones que se pretendía restringir. Este problema se ha corregido en la versión 8.2 de Racket. Hay una solución disponible, dependiendo de la configuración del sistema. Para los sistemas que proporcionan una evaluación arbitraria de Racket, los sandboxs externos, como los contenedores, limitan el impacto del problema. Para los sistemas de evaluación multiusuario, como el sistema "handin-server", no es posible solucionar este problema y es requerida una actualización

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:racket-lang:racket:*:*:*:*:*:*:*:* 8.2 (excluyendo)