package builds could use directory traversal to write outside of target area
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una falla en el paquete build permitía que compilaciones no confiables escribieran archivos fuera del directorio previsto durante la extracción de resultados, comprometiendo potencialmente todo el sistema. Esto ocurría porque el paquete no validaba adecuadamente los nombres de directorios.
El paquete build anterior a la versión 20171128 no sanitizaba nombres de directorios durante la extracción de artefactos de compilación, habilitando un ataque de traversal de directorio (CWE-22). Una compilación no confiable podría explotarlo para escribir archivos fuera del buildroot, escapando del aislamiento y potencialmente logrando escritura arbitraria de archivos en el sistema anfitrión.