Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GNOME librsvg (CVE-2018-1000041)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/02/2018
Última modificación:
03/10/2019

Descripción

GNOME librsvg, en versiones anteriores al commit con ID c6ddf2ed4d768fd88adbea2b63f575cd523022ea, contiene una vulnerabilidad de validación de entradas indebida en rsvg-io.c que puede resultar en que el hash del nombre de usuario de Windows y la contraseña NTLM de una víctima se filtren a atacantes remotos mediante SMB. El ataque parece ser explotable mediante una víctima que procese un archivo SVG especialmente manipulado que contenga una ruta UNC en Windows.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnome:librsvg:*:*:*:*:*:*:*:* 2.41.2 (excluyendo)
cpe:2.3:o:debian:debian_linux:7.0:*:*:*:*:*:*:*