Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OnionShare (CVE-2022-21693)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
18/01/2022
Última modificación:
24/01/2022

Descripción

OnionShare es una herramienta de código abierto que permite compartir archivos, alojar sitios web y chatear con amigos de forma segura y anónima usando la red Tor. En las versiones afectadas, un adversario con una primitiva que permita el acceso al sistema de archivos desde el contexto del proceso de Onionshare puede acceder a los archivos confidenciales de toda la carpeta de inicio del usuario. Esto podría conllevar a un filtrado de datos confidenciales. Debido a la exclusión automática de las carpetas ocultas, el impacto es reducido. Esto puede mitigarse mediante el uso de la versión flatpak

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:onionshare:onionshare:*:*:*:*:*:*:*:* 2.5 (excluyendo)