Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el script bash_completion para fscrypt (CVE-2022-25328)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
25/02/2022
Última modificación:
07/03/2022

Descripción

El script bash_completion para fscrypt permite la inyección de comandos por medio de rutas de punto de montaje diseñadas, permitiendo una escalada de privilegios bajo un conjunto específico de circunstancias. Un usuario local que tenga control sobre las rutas de los puntos de montaje podría escalar sus privilegios si crea una ruta de punto de montaje maliciosa y si el administrador del sistema resulta estar usando el script bash_completion de fscrypt para completar las rutas de los puntos de montaje. Recomendamos actualizar a versión 0.3.3 o superior<br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:fscrypt:*:*:*:*:*:*:*:* 0.3.3 (excluyendo)


Referencias a soluciones, herramientas e información