Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en paquete mintupload (CVE-2024-36053)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
19/05/2024
Última modificación:
03/07/2024

Descripción

En el paquete mintupload hasta 4.2.0 para Linux Mint, el mal manejo del nombre del servicio conduce a la inyección de comandos a través de metacaracteres del shell en check_connection, drop_data_received_cb y Service.remove. Un usuario puede modificar el nombre de un servicio en un archivo ~/.linuxmint/mintUpload/services/service.