Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad rename en OnionShare (CVE-2022-21696)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
18/01/2022
Última modificación:
24/01/2022

Descripción

OnionShare es una herramienta de código abierto que permite compartir archivos, alojar sitios web y chatear con amigos de forma segura y anónima usando la red Tor. En las versiones afectadas es posible cambiar el nombre de usuario por el de otro participante en el chat con un carácter de espacio adicional al final de la cadena del nombre. Un adversario con acceso al entorno del chat puede usar la funcionalidad rename para suplantar a otros participantes al añadir caracteres de espacio en blanco al final del nombre de usuario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:onionshare:onionshare:*:*:*:*:*:*:*:* 2.5 (excluyendo)