PT-2024-25940 · Maxima+1 · Maxima+1

Michael Orlitzky

·

Publicado

2024-05-04

·

Atualizado

2024-07-03

·

CVE-2024-34490

CVSS v3.1

5.1

Média

VetorAV:L/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:H
Nome do software vulnerável e versões afetadas
Versões do Maxima anteriores à 5.47.0 e anteriores à 51704c
Descrição
Os recursos de plotagem do software afetado utilizam nomes previsíveis no diretório /tmp, permitindo que um invasor local controle o conteúdo criando arquivos antecipadamente com esses nomes. Esse problema afeta, por exemplo, o plot2d.
Recomendações
Para versões do Maxima anteriores à 5.47.0, antes da 51704c, considere restringir o acesso ao diretório /tmp para impedir que invasores locais criem arquivos com nomes previsíveis até que um patch esteja disponível. Como solução temporária, evite usar os recursos de plotagem, como o plot2d, até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-34490

Produtos afetados

Debian
Maxima