Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la biblioteca tinygltf (CVE-2022-3008)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
05/09/2022
Última modificación:
01/10/2022

Descripción

La biblioteca tinygltf usa la función de la biblioteca C wordexp() para llevar a cabo una expansión de la ruta del archivo en rutas no confiables que son proporcionadas desde el archivo de entrada. Esta función permite una inyección de comandos mediante el uso de signos de retroceso. Un atacante podría diseñar una ruta de entrada no confiable que resultaría en una expansión de ruta. Recomendamos actualizar a versión 2.6.0 o al commit 52ff00a38447f06a17eab1caa2cf0730a119c751

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tinygltf_project:tinygltf:*:*:*:*:*:*:*:* 2.6.0 (excluyendo)
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*