Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los instaladores de InstallBuilder para Qt Windows (CVE-2020-3979)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
18/09/2020
Última modificación:
21/07/2021

Descripción

Los instaladores de InstallBuilder para Qt Windows (versiones anteriores a 20.7.0) buscan plugins en una ubicación predecible en el momento de la inicialización, escribibles por usuarios no administradores. Si bien esos plugins no son requeridos, son cargados si están presentes, lo que podría permitir a un atacante plantar una biblioteca maliciosa que podría resultar en una ejecución de código con el alcance de seguridad del instalador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:installbuilder:installbuilder:*:*:*:*:*:qt:*:* 20.7.0 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*