Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sketch (CVE-2021-40531)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
06/09/2021
Última modificación:
25/04/2022

Descripción

Sketch antes de 75 permite utilizar las fuentes de la biblioteca para eludir la cuarentena de archivos. Los archivos se descargan y abren automáticamente, sin el atributo extendido com.apple.quarantine. Esto da lugar a la ejecución remota de código, como lo demuestra CommandString en un perfil de terminal a Terminal.app

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sketch:sketch:*:*:*:*:*:*:*:* 75 (excluyendo)
cpe:2.3:o:apple:macos:-:*:*:*:*:*:*:*