Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en js/ui/extensionSystem.js en GNOME Shell (CVE-2017-8288)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
27/04/2017
Última modificación:
20/04/2025

Descripción

Gnome-shell en las versiones 3.22 a la 3.24.1, no gestiona correctamente extensiones que fallan en la recarga, lo que puede llevar a dejar extensiones habilitadas en la pantalla de bloqueo. Con estas extensiones, un usuario puede iniciar aplicaciones (pero no interactuar con ellas). Ver información de las extensiones (por ejemplo, qué aplicaciones se han abierto o qué música se está reproduciendo) o incluso ejecutar comandos arbitrarios. Todo depende de las extensiones habiliadas por el usuario. El problema se debe a la falta de gestión de excepciones en js/ui/extensionSystem.js.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnome:gnome-shell:3.22.0:*:*:*:*:*:*:*
cpe:2.3:a:gnome:gnome-shell:3.22.1:*:*:*:*:*:*:*
cpe:2.3:a:gnome:gnome-shell:3.22.2:*:*:*:*:*:*:*
cpe:2.3:a:gnome:gnome-shell:3.22.3:*:*:*:*:*:*:*
cpe:2.3:a:gnome:gnome-shell:3.23.1:*:*:*:*:*:*:*
cpe:2.3:a:gnome:gnome-shell:3.23.2:*:*:*:*:*:*:*
cpe:2.3:a:gnome:gnome-shell:3.23.3:*:*:*:*:*:*:*
cpe:2.3:a:gnome:gnome-shell:3.23.90:*:*:*:*:*:*:*
cpe:2.3:a:gnome:gnome-shell:3.23.91:*:*:*:*:*:*:*
cpe:2.3:a:gnome:gnome-shell:3.23.92:*:*:*:*:*:*:*
cpe:2.3:a:gnome:gnome-shell:3.24.0:*:*:*:*:*:*:*
cpe:2.3:a:gnome:gnome-shell:3.24.1:*:*:*:*:*:*:*