Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Daemon/gvfsdaemon.c in gvfsd from GNOME gvfs (CVE-2019-12795)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/06/2019
Última modificación:
07/11/2023

Descripción

daemon/gvfsdaemon.c in gvfsd from GNOME gvfs anterior 1.38.3, 1.40.x anterior 1.40.2, y 1.41.x anterior 1.41.3 abrió un socket de servidor en D-Bus privado, sin configurar una regla de autorización. Un atacante local podría conectarse a esta toma de servidor y generar llamadas de tipo D-Bus. (tener en cuenta que la toma de servidor solo acepta una única conexione, así el atacante podría tener que descubrir el servidor y conectarse al socket antes que su propio propietario lo haga.<br /> "

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnome:gvfs:*:*:*:*:*:*:*:* 1.38.3 (excluyendo)
cpe:2.3:a:gnome:gvfs:*:*:*:*:*:*:*:* 1.40.0 (incluyendo) 1.40.2 (excluyendo)
cpe:2.3:a:gnome:gvfs:*:*:*:*:*:*:*:* 1.41.0 (incluyendo) 1.41.3 (excluyendo)