Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin LSP (Language Server Protocol) en KDE Kate y KTextEditor (CVE-2022-23853)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
11/02/2022
Última modificación:
15/01/2024

Descripción

El plugin LSP (Language Server Protocol) en KDE Kate versiones anteriores a 21.12.2 y KTextEditor versiones anteriores a 5.91.0 intenta ejecutar el binario del servidor LSP asociado cuando es abierto un archivo de un tipo determinado. Si este binario está ausente del PATH, intentará ejecutar el binario del servidor LSP en el directorio del archivo que acaba de abrir (debido a un malentendido de la API de QProcess, que nunca fue pretendido). Este puede ser un directorio no confiable

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kde:kate:*:*:*:*:*:*:*:* 21.12.2 (excluyendo)
cpe:2.3:a:kde:ktexteditor:*:*:*:*:*:*:*:* 5.91.0 (excluyendo)