Vulnerabilidad en GNOME Files en archivos MSI en gnome-exe-thumbnailer (CVE-2017-11421)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
18/07/2017
Última modificación:
20/04/2025
Descripción
"gnome-exe-thumbnailer anterior a versión 0.9.5, es susceptible a una inyección VBScript cuando se generan miniaturas (thumbnails) para archivos MSI, también se conoce como el problema ""Bad Taste"". Se presenta un ataque local si la víctima utiliza el administrador de archivos GNOME Files y navega en un directorio que contiene un archivo .msi con el código de VBScript en su nombre de archivo.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:gnome-exe-thumbnailer_project:gnome-exe-thumbnailer:*:*:*:*:*:*:*:* | 0.9.4 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://news.dieweltistgarnichtso.net/posts/gnome-thumbnailer-msi-fail.html
- http://www.securityfocus.com/bid/99922
- https://bugs.debian.org/868705
- https://github.com/gnome-exe-thumbnailer/gnome-exe-thumbnailer/commit/1d8e3102dd8fd23431ae6127d14a236da6b4a4a5
- http://news.dieweltistgarnichtso.net/posts/gnome-thumbnailer-msi-fail.html
- http://www.securityfocus.com/bid/99922
- https://bugs.debian.org/868705
- https://github.com/gnome-exe-thumbnailer/gnome-exe-thumbnailer/commit/1d8e3102dd8fd23431ae6127d14a236da6b4a4a5