Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la construcción de un espacio de trabajo en la extensión de apple/swift-format no oficial para Visual Studio Code (CVE-2021-28789)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/03/2021
Última modificación:
20/05/2022

Descripción

La extensión apple/swift-format no oficial versiones anteriores a 1.1.2 para Visual Studio Code, permite a atacantes remotos ejecutar código arbitrario mediante la construcción de un espacio de trabajo malicioso con un valor de configuración apple-swift-format.path diseñado que desencadena una ejecución tras abrir el espacio de trabajo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apple-swift-format_project:apple-swift-format:*:*:*:*:*:visual_studio:*:* 1.1.2 (excluyendo)