Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Squirrel.Windows (CVE-2022-46330)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
21/12/2022
Última modificación:
16/04/2025

Descripción

Squirrel.Windows es un conjunto de herramientas y una librería que proporciona funcionalidad de instalación y actualización para aplicaciones de escritorio de Windows. Los instaladores generados por Squirrel.Windows 2.0.1 y versiones anteriores contienen un problema con la ruta de búsqueda de DLL, lo que puede provocar que se carguen librerías de vínculos dinámicos de forma insegura. Como resultado, se puede ejecutar código arbitrario con el privilegio del usuario que invoca el instalador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:squirrel.windows_project:squirrel.windows:*:*:*:*:*:*:*:* 2.0.1 (incluyendo)