Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el manejo de nuevas conexiones de clientes en el demonio de spice-vdagentd (CVE-2020-25653)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
26/11/2020
Última modificación:
07/11/2023

Descripción

Se encontró una vulnerabilidad de condición de carrera en la forma en que el demonio de spice-vdagentd manejaba nuevas conexiones de clientes. Este fallo puede permitir a un usuario invitado local no privilegiado convertirse en el agente activo de spice-vdagentd, resultando posiblemente en una denegación de servicio o un filtrado de información del host. La mayor amenaza de esta vulnerabilidad es la confidencialidad de los datos y la disponibilidad del sistema. Este fallo afecta a spice-vdagent versiones 0.20 y anteriores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:spice-space:spice-vdagent:*:*:*:*:*:*:*:* 0.20.0 (incluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*