UBUNTU-CVE-2014-2886
Dashboard / Vulnerabilities / UBUNTU-CVE-2014-2886
Summary:
Details: GKSu 2.0.2, when sudo-mode is not enabled, uses " (double quote) characters in a gksu-run-helper argument, which allows attackers to execute arbitrary commands in certain situations involving an untrusted substring within this argument, as demonstrated by an untrusted filename encountered during installation of a VirtualBox extension pack.
References: https://ubuntu.com/security/CVE-2014-2886, https://community.rapid7.com/community/metasploit/blog/2014/07/07/virtualbox-filename-command-execution-via-gksu, https://launchpad.net/bugs/1186676, http://savannah.nongnu.org/bugs/?40023, https://www.cve.org/CVERecord?id=CVE-2014-2886
Affected packages
Package
Name: gksu
Purl: pkg:deb/ubuntu/[email protected]?arch=source&distro=trusty
Affected ranges
Type: ECOSYSTEM
Events:
