Vulnerabilidad en los módulos del sistema en Racket (CVE-2021-32773)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/07/2021
Última modificación:
29/07/2021
Descripción
Racket es un lenguaje de programación de propósito general y un ecosistema para la programación orientada al lenguaje. En versiones anteriores a 8.2, el código evaluado usando el sandbox de Racket podía causar que los módulos del sistema usaran incorrectamente módulos creados por el atacante en lugar de sus dependencias previstas. Esto podía permitir que las funciones del sistema fueran controladas por el atacante, dando acceso a instalaciones que se pretendía restringir. Este problema se ha corregido en la versión 8.2 de Racket. Hay una solución disponible, dependiendo de la configuración del sistema. Para los sistemas que proporcionan una evaluación arbitraria de Racket, los sandboxs externos, como los contenedores, limitan el impacto del problema. Para los sistemas de evaluación multiusuario, como el sistema "handin-server", no es posible solucionar este problema y es requerida una actualización
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:racket-lang:racket:*:*:*:*:*:*:*:* | 8.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página