Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Perl (CVE-2023-47039)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
02/01/2024
Última modificación:
06/11/2024

Descripción

Se encontró una vulnerabilidad en Perl. Este problema de seguridad ocurre mientras Perl para Windows depende de la variable de entorno de ruta del sistema para encontrar el shell (`cmd.exe`). Cuando se ejecuta un ejecutable que utiliza el intérprete de Windows Perl, Perl intenta buscar y ejecutar `cmd.exe` dentro del sistema operativo. Sin embargo, debido a problemas con el orden de búsqueda de rutas, Perl inicialmente busca cmd.exe en el directorio de trabajo actual. Esta falla permite que un atacante con privilegios limitados coloque `cmd.exe` en ubicaciones con permisos débiles, como `C:\ProgramData`. Al hacerlo, se puede ejecutar código arbitrario cuando un administrador intenta utilizar este ejecutable desde estas ubicaciones comprometidas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:perl:perl:*:*:*:*:*:*:*:* 5.32.1 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*