Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en KDE Plasma Workspace (CVE-2024-1433)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
11/02/2024
Última modificación:
05/09/2024

Descripción

Una vulnerabilidad clasificada como problemática fue encontrada en KDE Plasma Workspace hasta 5.93.0. La función EventPluginsManager::enabledPlugins del archivo componentes/calendar/eventpluginsmanager.cpp del componente Theme File Handler afecta a la función. La manipulación del argumento pluginId conduce a un path traversal. Es posible iniciar el ataque de forma remota. La complejidad de un ataque es bastante alta. Se dice que la explotabilidad es difícil. El parche se llama 6cdf42916369ebf4ad5bd876c4dfa0170d7b2f01. Se recomienda aplicar un parche para solucionar este problema. El identificador asociado de esta vulnerabilidad es VDB-253407. NOTA: Esto requiere acceso de escritura a la casa del usuario o la instalación de temas globales de terceros.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kde:plasma-workspace:*:*:*:*:*:*:*:* 5.93.0 (incluyendo)