Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Notable (CVE-2022-29281)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/04/2022
Última modificación:
08/08/2023

Descripción

Notable versiones anteriores a 1.9.0-beta.8, no previene efectivamente la apertura de archivos ejecutables cuando hace clic en un enlace. Se presenta una comprobación inapropiada el esquema URI del archivo. Un hipervínculo a un recurso compartido SMB podría conllevar a una ejecución de un programa arbitrario (o el robo de credenciales NTLM por medio de un ataque de retransmisión SMB, ya que la aplicación resuelve rutas UNC)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:notable:notable:*:*:*:*:*:*:*:* 1.9.0 (excluyendo)
cpe:2.3:a:notable:notable:1.9.0:beta0:*:*:*:*:*:*
cpe:2.3:a:notable:notable:1.9.0:beta1:*:*:*:*:*:*
cpe:2.3:a:notable:notable:1.9.0:beta2:*:*:*:*:*:*
cpe:2.3:a:notable:notable:1.9.0:beta3:*:*:*:*:*:*
cpe:2.3:a:notable:notable:1.9.0:beta4:*:*:*:*:*:*
cpe:2.3:a:notable:notable:1.9.0:beta5:*:*:*:*:*:*
cpe:2.3:a:notable:notable:1.9.0:beta6:*:*:*:*:*:*
cpe:2.3:a:notable:notable:1.9.0:beta7:*:*:*:*:*:*