Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CraftOS-PC 2 (CVE-2024-43395)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/08/2024
Última modificación:
19/08/2024

Descripción

CraftOS-PC 2 es una reescritura del puerto de escritorio de CraftOS del popular mod de Minecraft ComputerCraft usando C++ y una versión modificada de PUC Lua, así como SDL para dibujar. Antes de la versión 2.8.3, los usuarios de CraftOS-PC 2 en Windows podían escapar de la carpeta de la computadora y acceder a archivos en cualquier lugar sin permiso o aviso al ofuscar `..`s para evitar la verificación interna que evitaba el directory traversal principal. La versión 2.8.3 contiene un parche para este problema.