{"id":"CVE-2017-7549","details":"A flaw was found in instack-undercloud 7.2.0 as packaged in Red Hat OpenStack Platform Pike, 6.1.0 as packaged in Red Hat OpenStack Platform Oacta, 5.3.0 as packaged in Red Hat OpenStack Newton, where pre-install and security policy scripts used insecure temporary files. A local user could exploit this flaw to conduct a symbolic-link attack, allowing them to overwrite the contents of arbitrary files.","aliases":["GHSA-53wm-97p6-582f","PYSEC-2017-152","PYSEC-2026-645"],"modified":"2026-08-27T08:18:46.041856Z","published":"2017-09-21T21:29:00.447Z","references":[{"type":"ADVISORY","url":"http://www.securityfocus.com/bid/100407"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2017:2557"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2017:2649"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2017:2687"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2017:2693"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2017:2726"},{"type":"REPORT","url":"https://bugzilla.redhat.com/show_bug.cgi?id=1477403"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/openstack-archive/instack-undercloud","events":[{"introduced":"65e5dec70ef7d27b5a3f16803dac58500b480506"},{"last_affected":"b3a7d23bfe5ad393400ac9a96ae66a628bdd43a7"}],"database_specific":{"source":"CPE_STRING","cpe":["cpe:2.3:a:openstack:instack-undercloud:7.2.0:*:*:*:*:*:*:*","cpe:2.3:a:openstack:instack-undercloud:6.1.0:*:*:*:*:*:*:*","cpe:2.3:a:openstack:instack-undercloud:5.3.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"7.2.0"},{"last_affected":"7.2.0"},{"introduced":"6.1.0"},{"last_affected":"6.1.0"},{"introduced":"5.3.0"},{"last_affected":"5.3.0"}]}}],"versions":["5.3.0","6.1.0","7.2.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2017-7549.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N"}]}