Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad "undo archive operation" en el paquete thefuck (CVE-2021-34363)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
10/06/2021
Última modificación:
07/11/2023

Descripción

El paquete thefuck (también se conoce como The Fuck) versiones anteriores a 3.31 para Python permite un Salto de Ruta que conlleva a la eliminación arbitraria de archivos por medio de la funcionalidad "undo archive operation"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:the_fuck_project:the_fuck:*:*:*:*:*:python:*:* 3.31 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*