Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sublime Text (CVE-2019-9116)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
25/02/2019
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** El secuestro de DLL es posible en Sublime Text 3, en su versión 3.1.1 build 3176 en plataformas de Windows de 32 bits, ya que un troyano api-ms-win-core-fibers-l1-1-1.dll o api-ms-win-core-localization-l1-2-1.dll podría cargarse si la víctima emplea sublime_text.exe para abrir un archivo de texto en la carpeta LOCALAPPDATA%\Temp\sublime_text de un atacante. NOTA: la postura del fabricante es que "esto no parece ser un error de Sublime Text, sino uno de Windows que ha sido parcheado".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sublimetext:sublime_text_3:3.1.1:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_7:-:sp1:*:*:*:*:x86:*


Referencias a soluciones, herramientas e información