Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Keybase Desktop Client (CVE-2021-23827)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
23/02/2021
Última modificación:
08/09/2021

Descripción

Keybase Desktop Client antes de la versión 5.6.0 en Windows y macOS, y antes de la 5.6.1 en Linux, permite a un atacante obtener medios potencialmente sensibles (como fotos privadas) en los directorios Cache y uploadtemps. No consigue borrar eficazmente las imágenes almacenadas en la caché, ni siquiera después de haberlas borrado mediante la metodología normal dentro del cliente, o utilizando la funcionalidad "Explotar mensaje/Explotar ahora". El atacante necesita acceso al sistema de archivos local.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:keybase:keybase:*:*:*:*:*:*:*:* 5.6.0 (excluyendo)
cpe:2.3:o:apple:macos:-:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*
cpe:2.3:o:keybase:keybase:*:*:*:*:*:*:*:* 5.6.1 (excluyendo)
cpe:2.3:o:redhat:linux:-:*:*:*:*:*:*:*