CVE-2020-28949highsob ataque

CVE-2020-28949

Publicada em · Atualizada em

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 85%
da publicação à arma683 dias
Publicada no NVD19 de nov.
1ª PoC+683d
metasploit17 de nov.
CISA KEV+644d
probabilidade de exploração
85%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
3 produtos (7 componentes)
Red Hat Enterprise Linux 8 · Red Hat Enterprise Linux 6 · Red Hat Software Collections
no_fix_planned: Out of support scope
Corrigido
4 produtos (606 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux AppStream EUS (v.8.4) · Red Hat Enterprise Linux Server (v. 7) · Red Hat Enterprise Linux Workstation (v. 7)
Ação exigida pela CISAprazo federal: 2022-09-15

Apply updates per vendor instructions.

Versões

Afetadas
composer/pear/archive_tar < 1.4.11
Corrigidas em
composer/pear/archive_tar 1.4.11
Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Archive_Tar through 1.4.10 has :// filename sanitization only to address phar attacks, and thus any other stream-wrapper attack (such as file:// to overwrite files) can still succeed.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.