Vulnerabilidad en el script bash_completion para fscrypt (CVE-2022-25328)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
25/02/2022
Última modificación:
07/03/2022
Descripción
El script bash_completion para fscrypt permite la inyección de comandos por medio de rutas de punto de montaje diseñadas, permitiendo una escalada de privilegios bajo un conjunto específico de circunstancias. Un usuario local que tenga control sobre las rutas de los puntos de montaje podría escalar sus privilegios si crea una ruta de punto de montaje maliciosa y si el administrador del sistema resulta estar usando el script bash_completion de fscrypt para completar las rutas de los puntos de montaje. Recomendamos actualizar a versión 0.3.3 o superior<br />
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:google:fscrypt:*:*:*:*:*:*:*:* | 0.3.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



