Icono del sitio Una Al Día

Wget permite a atacantes remotos la creación de archivos y directorios

Se ha anunciado una vulnerabilidad en wget que podría permitir a un atacante remoto crear archivos arbitrarios, directorios y enlaces simbólicos en el sistema afectado.
GNU Wget es una herramienta librepara la descarga de contenidos desde servidores web de una forma simple, soporta descargas mediante los protocolos http, https y ftp. Entre las características más destacadas está la posibilidad de fácil descarga de mirrors complejos de forma recursiva (cualidad que permite la vulnerabilidad descubierta), conversión de enlaces para la visualización de contenidos HTMLlocalmente, soporte para proxies, etc.
El problema, con CVE-2014-4877, reside en un ataque de enlace simbólico, de forma que un atacante remoto podría crear un directorio específicamente manipulado que al ser recuperado de forma recursiva a través de ftp, podría crear archivos arbitrarios, directorios o enlaces simbólicos y asignar sus permisos en el sistema.
Se ha publicado la versión 1.16 que soluciona el problema, disponible en:
también existe una corrección en forma de código fuente:
Más información:
index : wget.git
GNU wget 1.16 released
Antonio Ropero
Twitter: @aropero

Acerca de Hispasec

Hispasec Ha escrito 7093 publicaciones.

Salir de la versión móvil