Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Exuberant Ctags (CVE-2022-4515)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/12/2022
Última modificación:
03/01/2023

Descripción

Se encontró una falla en Exuberant Ctags en la forma en que maneja la opción "-o". Esta opción especifica el nombre del archivo de etiqueta. Un nombre de archivo de etiqueta modificado especificado en la línea de comando o en el archivo de configuración da como resultado la ejecución de un comando arbitrario porque externalSortTags() en sort.c llama a la función system(3) de manera insegura.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:exuberant_ctags_project:exuberant_ctags:*:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*