Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la creación del archivo Xauthority en el servidor X en SDDM (CVE-2020-28049)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
04/11/2020
Última modificación:
15/10/2024

Descripción

Se detectó un problema en SDDM versiones anteriores a 0.19.0. Inicia incorrectamente el servidor X de una manera que, durante un corto período de tiempo, permite a usuarios locales no privilegiados crear una conexión con el servidor X sin proveer la autenticación apropiada. Un atacante local puede así acceder al contenido de la pantalla del servidor X y, por ejemplo, interceptar las pulsaciones de teclas o acceder al portapapeles. Esto es causado por una condición de carrera durante la creación del archivo Xauthority

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sddm_project:sddm:*:*:*:*:*:*:*:* 0.19.0 (excluyendo)
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:15.2:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*