Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en xdg-open en xdg-utils (CVE-2025-52968)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/06/2025
Última modificación:
23/06/2025

Descripción

xdg-open en xdg-utils hasta la versión 1.2.1 puede enviar solicitudes que contienen cookies SameSite=Strict, lo que facilita el CSRF. (Por ejemplo, xdg-open podría modificarse para asociar, por defecto, x-scheme-handler/https con la ejecución de un navegador con opciones de línea de comandos que gestionen un almacén de cookies vacío, aunque esto añadiría una complejidad considerable y no sería considerado un comportamiento deseable ni esperado por todos los usuarios). NOTA: Esto es controvertido porque las integraciones de xdg-open no suelen proporcionar información sobre si el comando y los argumentos de xdg-open fueron introducidos manualmente por un usuario o si fueron el resultado de una navegación desde contenido de un origen no confiable.