V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2019-14866
AST
Средний

Во всех версиях cpio до 2.13 неправильно проверяются входные файлы при создании архивов TAR. Когда cpio используется для создания архивов T…

CVSS
6.7
Средний
EPSS
0.01
p47
Опубликовано
2019-01-01
Обновлено
2019-01-01
Описание

Во всех версиях cpio до 2.13 неправильно проверяются входные файлы при создании архивов TAR. Когда cpio используется для создания архивов TAR из путей, к которым нападающий может писать, результирующий архив может содержать файлы с правами доступа, которых не имел нападающий, или в путях, к которым у него не было доступа. Извлечение этих архивов от имени пользователя с высокими привилегиями без тщательной проверки может привести к компрометации системы.

Теги · CWE
CWE-20
CAPEC-3
CAPEC-7
CAPEC-8
CAPEC-9
CAPEC-10
CAPEC-13
CAPEC-14
CAPEC-22
CAPEC-23
CAPEC-24
CAPEC-28
CAPEC-31
CAPEC-42
CAPEC-43
CAPEC-45
CAPEC-46
CAPEC-47
CAPEC-52
CAPEC-53
CAPEC-63
CAPEC-64
CAPEC-67
CAPEC-71
CAPEC-72
CAPEC-73
CAPEC-78
CAPEC-79
CAPEC-80
CAPEC-81
CAPEC-83
CAPEC-85
CAPEC-88
CAPEC-101
CAPEC-104
CAPEC-108
CAPEC-109
CAPEC-110
CAPEC-120
CAPEC-135
CAPEC-136
CAPEC-153
CAPEC-182
CAPEC-209
CAPEC-230
CAPEC-231
CAPEC-250
CAPEC-261
CAPEC-267
CAPEC-473
CAPEC-588
CAPEC-664
Затронутые продукты
Cpio < 2.13
Вектор CVSS
CVSS:3.0/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H
Хронология
2019-01-01
Опубликована
2019-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.007 · p47
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
cpioОтслеживается
cpioОтслеживается
cpioОтслеживается
cpioОтслеживается
cpioОтслеживается
cpioОтслеживается
cpioОтслеживается
cpioОтслеживается
cpioОтслеживается
cpioОтслеживается
cpioОтслеживается
cpioОтслеживается
cpioОтслеживается
cpio-staticОтслеживается
cpio*Отслеживается
enterprise_linux*Отслеживается
Источники данных
AST
DEB
CVE
RED
UBU
Связанные уязвимости