CVE-2020-36193
Publicada el · Actualizada el
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply updates per vendor instructions.
La biblioteca Archive_Tar no valida adecuadamente los enlaces simbólicos al extraer archivos tar, permitiendo que atacantes escriban archivos fuera del directorio deseado. Esto podría permitir sobrescribir archivos importantes del sistema o inyectar código malicioso.
Archive_Tar versiones ≤1.4.11 es vulnerable a directory traversal debido a la validación inadecuada de enlaces simbólicos durante la extracción de archivos tar. Un atacante con un archivo tar manipulado puede explotar esto para escribir archivos en ubicaciones arbitrarias del sistema de archivos, eludiendo los límites de extracción previstos y comprometiendo la integridad del sistema.
El análisis completo de esta CVE está disponible en portugués →