Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Element Desktop (CVE-2022-23597)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
01/02/2022
Última modificación:
05/05/2025

Descripción

Element Desktop es un cliente de Matrix para plataformas de escritorio con Element Web en su núcleo. Element Desktop versiones anteriores a 1.9.7 es vulnerable a un fallo de ejecución remota de programas con interacción del usuario. La explotación no es trivial y requiere hacer clic en un enlace malicioso, seguido de otro clic en un botón. Hasta donde sabemos, la vulnerabilidad nunca ha sido explotada "in the wild". Si está usando Element Desktop versiones anteriores a 1.9.7, le recomendamos que lo actualice lo antes posible. Si es explotado con éxito, la vulnerabilidad permite a un atacante especificar una ruta de archivo de un binario en el ordenador de la víctima que luego es ejecutada. En particular, el atacante *no* presenta la capacidad de especificar los argumentos del programa. Sin embargo, en determinadas configuraciones no especificadas, el atacante puede ser capaz de especificar un URI en lugar de una ruta de archivo que luego es manejado usando los mecanismos estándar de la plataforma. Esto puede permitir una explotación de otras vulnerabilidades en esos mecanismos, conllevando potencialmente a una ejecución de código arbitrario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:element:desktop:*:*:*:*:*:node.js:*:* 1.9.7 (excluyendo)