Vulnerabilidad en Keybase Desktop Client (CVE-2021-23827)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
23/02/2021
Última modificación:
08/09/2021
Descripción
Keybase Desktop Client antes de la versión 5.6.0 en Windows y macOS, y antes de la 5.6.1 en Linux, permite a un atacante obtener medios potencialmente sensibles (como fotos privadas) en los directorios Cache y uploadtemps. No consigue borrar eficazmente las imágenes almacenadas en la caché, ni siquiera después de haberlas borrado mediante la metodología normal dentro del cliente, o utilizando la funcionalidad "Explotar mensaje/Explotar ahora". El atacante necesita acceso al sistema de archivos local.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:keybase:keybase:*:*:*:*:*:*:*:* | 5.6.0 (excluyendo) | |
cpe:2.3:o:apple:macos:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:keybase:keybase:*:*:*:*:*:*:*:* | 5.6.1 (excluyendo) | |
cpe:2.3:o:redhat:linux:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página