Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GNU Wget (CVE-2014-4877)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
29/10/2014
Última modificación:
17/02/2017

Descripción

Vulnerabilidad de salto de ruta absoluta en GNU Wget anterior a 1.16, cuando la recursión esta habilitada, permite a servidores FTP remotos escribir a ficheros arbitrarios, y como consecuencia ejecutar código arbitrario, a través de una respuesta LIST que hace referencia al mismo nombre de fichero dentro de dos entradas, una de las cuales indica que el nombre de fichero es para un enlace simbólico.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnu:wget:*:*:*:*:*:*:*:* 1.15 (incluyendo)
cpe:2.3:a:gnu:wget:1.12:*:*:*:*:*:*:*
cpe:2.3:a:gnu:wget:1.13:*:*:*:*:*:*:*
cpe:2.3:a:gnu:wget:1.13.1:*:*:*:*:*:*:*
cpe:2.3:a:gnu:wget:1.13.2:*:*:*:*:*:*:*
cpe:2.3:a:gnu:wget:1.13.3:*:*:*:*:*:*:*
cpe:2.3:a:gnu:wget:1.13.4:*:*:*:*:*:*:*
cpe:2.3:a:gnu:wget:1.14:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información