VDB
CVE-2022-1664
CVE-2022-1664
PUBLISHED
Es existiert eine Schwachstelle in dpkg. Bestimmte Quellpakete werden beim Entpacken aufgrund eines Eingabevalidierungsfehlers in Dpkg::Source::Archive in dpkg, unsachgemäß verarbeitet. Ein entfernter anonymer Angreifer kann ein speziell präpariertes Paket mit symbolischen Links erstellen, die auf Dateien außerhalb des Wurzelverzeichnisses des Quellbaums zeigen und beliebige Dateien auf dem System überschreiben. Zur erfolgreichen Ausnutzung ist eine Benutzeraktion erforderlich.
EPSS 0.74% · 73.4th percentile
Risk Scores
EPSS Score
0.74%
73.4th percentile
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Ubuntu | Ubuntu Linux | |
| Open Source | Open Source dpkg | |
| SUSE | SUSE Linux | |
| Gentoo | Gentoo Linux |
Exploit Intelligence
- TestCommand.yaml (github-poc)
- TestCommand.yaml (github-poc)
- TestCommand.yaml (github-poc)
- TestCommand.yaml (github-poc)
Timeline
- May 26, 2022 CVE Published
- May 27, 2022 EPSS Score
- Jul 16, 2022 EPSS Score
- Sep 2, 2022 EPSS Score
- Dec 9, 2022 EPSS Score
- Dec 28, 2022 EPSS Score
- Jan 27, 2023 EPSS Score
- Feb 23, 2023 EPSS Score
- Mar 16, 2023 EPSS Score
- May 4, 2023 EPSS Score
- Jun 22, 2023 EPSS Score
- Aug 10, 2023 EPSS Score
References
- https://wid.cert-bund.de/.well-known/csaf/white/2022/wid-sec-w-2022-0932.json advisory
- https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2022-0932 advisory
- https://lists.debian.org/debian-lts-announce/2022/05/msg00033.html advisory
- https://lists.debian.org/debian-security-announce/2022/msg00115.html advisory
- https://ubuntu.com/security/notices/USN-5446-1 advisory
- https://ubuntu.com/security/notices/USN-5446-2 advisory
- https://lists.suse.com/pipermail/sle-security-updates/2022-August/011813.html advisory
- https://lists.suse.com/pipermail/sle-security-updates/2022-November/012992.html advisory
- https://security.gentoo.org/glsa/202408-30 advisory