Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la carga de un repositorio de código fuente en la extensión Stripe para Visual Studio Code (CVE-2021-21420)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/04/2021
Última modificación:
12/08/2022

Descripción

vscode-stripe es una extensión para Visual Studio Code. Se presenta una vulnerabilidad en la extensión Stripe para Visual Studio Code cuando carga un repositorio de código fuente que no sea de confianza y que contiene configuraciones maliciosas. Un atacante que aproveche con éxito la vulnerabilidad podría ejecutar código arbitrario en el contexto del usuario actual. La actualización corrige la vulnerabilidad al modificar la forma en que la extensión valida su configuración.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:stripe:stripe:*:*:*:*:*:visual_studio_code:*:* 1.7.3 (excluyendo)


Referencias a soluciones, herramientas e información