Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GNOME Nautilus (CVE-2017-14604)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
20/09/2017
Última modificación:
20/04/2025

Descripción

GNOME Nautilus en versiones anteriores a la 3.23.90 permite que los atacantes suplanten un tipo de archivo mediante la extensión de archivo .desktop, tal y como se ve en un ataque en el cual el nombre de un archivo .desktop acaba en .pdf, pero el campo Exec de este archivo lanza un comando "sh-c" malicioso. En otras palabras, Nautilus no proporciona ninguna indicación en la interfaz de usuario sobre si un archivo tiene realmente la extensión .desktop. En lugar de eso, la interfaz de usuario sólo muestra la extensión .pdf. Un factor de mitigación (leve) es que un ataque requiere que el archivo .desktop tenga permisos de ejecución. La solución es pedirle al usuario que confirme que el archivo debe ser tratado como un .desktop y después recordar la respuesta del usuario en el campo metadata::trusted.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnome:nautilus:*:*:*:*:*:*:*:* 3.23.90 (excluyendo)
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*