Vulnerabilidad en el asistente kpmcore_externalcommand en el servicio D-Bus en /etc/fstab en KDE Partition Manager (CVE-2020-27187)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/10/2020
Última modificación:
28/04/2022
Descripción
Se detectó un problema en KDE Partition Manager versiones 4.1.0 anteriores a 4.2.0. El asistente kpmcore_externalcommand contiene un fallo lógico en el que el servicio que invoca D-Bus no es apropiadamente comprobado. Un atacante en la máquina local puede reemplazar a /etc/fstab, y ejecutar un montaje y otros comandos relacionados con la partición, mientras KDE Partition Manager se está ejecutando. El comando mount puede entonces ser usado para alcanzar privilegios root completos
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:kde:partition_manager:*:*:*:*:*:*:*:* | 4.1.0 (incluyendo) | 4.2.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página