Vulnerabilidad en Element Desktop (CVE-2022-23597)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416
Utilización después de liberación
Fecha de publicación:
01/02/2022
Última modificación:
05/05/2025
Descripción
Element Desktop es un cliente de Matrix para plataformas de escritorio con Element Web en su núcleo. Element Desktop versiones anteriores a 1.9.7 es vulnerable a un fallo de ejecución remota de programas con interacción del usuario. La explotación no es trivial y requiere hacer clic en un enlace malicioso, seguido de otro clic en un botón. Hasta donde sabemos, la vulnerabilidad nunca ha sido explotada "in the wild". Si está usando Element Desktop versiones anteriores a 1.9.7, le recomendamos que lo actualice lo antes posible. Si es explotado con éxito, la vulnerabilidad permite a un atacante especificar una ruta de archivo de un binario en el ordenador de la víctima que luego es ejecutada. En particular, el atacante *no* presenta la capacidad de especificar los argumentos del programa. Sin embargo, en determinadas configuraciones no especificadas, el atacante puede ser capaz de especificar un URI en lugar de una ruta de archivo que luego es manejado usando los mecanismos estándar de la plataforma. Esto puede permitir una explotación de otras vulnerabilidades en esos mecanismos, conllevando potencialmente a una ejecución de código arbitrario
Impacto
Puntuación base 3.x
8.30
Gravedad 3.x
ALTA
Puntuación base 2.0
5.10
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:element:desktop:*:*:*:*:*:node.js:*:* | 1.9.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/vector-im/element-desktop/commit/89b1e39b801655e595337708d4319ba4313feafa
- https://github.com/vector-im/element-desktop/security/advisories/GHSA-mjrg-9f8r-h3m7
- https://github.com/vector-im/element-desktop/commit/89b1e39b801655e595337708d4319ba4313feafa
- https://github.com/vector-im/element-desktop/security/advisories/GHSA-mjrg-9f8r-h3m7



