Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el asistente kpmcore_externalcommand en el servicio D-Bus en /etc/fstab en KDE Partition Manager (CVE-2020-27187)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/10/2020
Última modificación:
28/04/2022

Descripción

Se detectó un problema en KDE Partition Manager versiones 4.1.0 anteriores a 4.2.0. El asistente kpmcore_externalcommand contiene un fallo lógico en el que el servicio que invoca D-Bus no es apropiadamente comprobado. Un atacante en la máquina local puede reemplazar a /etc/fstab, y ejecutar un montaje y otros comandos relacionados con la partición, mientras KDE Partition Manager se está ejecutando. El comando mount puede entonces ser usado para alcanzar privilegios root completos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kde:partition_manager:*:*:*:*:*:*:*:* 4.1.0 (incluyendo) 4.2.0 (excluyendo)