Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo de estado en logrotate (CVE-2022-1348)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/05/2022
Última modificación:
09/06/2025

Descripción

Se encontró una vulnerabilidad en logrotate en la forma en que es creado el archivo de estado. El archivo de estado es usado para evitar ejecuciones paralelas de múltiples instancias de logrotate mediante la adquisición y liberación de un bloqueo de archivo. Cuando el archivo de estado no se presenta, es creado con permiso de lectura mundial, lo que permite a un usuario no privilegiado bloquear el archivo de estado, deteniendo cualquier rotación. Este fallo afecta a logrotate versiones anteriores a 3.20.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:logrotate_project:logrotate:*:*:*:*:*:*:*:* 3.17.0 (incluyendo) 3.20.0 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*