Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la construcción de un espacio de trabajo en la extensión Swift Development Environment no oficial para Visual Studio Code (CVE-2021-28792)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/03/2021
Última modificación:
26/04/2021

Descripción

La extensión Swift Development Environment no oficial versiones anteriores a 2.12.1 para Visual Studio Code, permite a atacantes remotos ejecutar código arbitrario mediante la construcción de un espacio de trabajo malicioso con un valor de configuración sourcekit-lsp.serverPath, swift.languageServerPath, swift.path.sourcekite, swift.path.sourcekiteDockerMode, swift.path.swift_driver_bin o swift.path.shell, que desencadena una ejecución tras abrir el espacio de trabajo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:swift_development_environment_project:swift_development_environment:*:*:*:*:*:visual_studio_code:*:* 2.12.1 (excluyendo)