CVE-2023-50254
Deepin Reader RCE-Sicherheitslücke aufgrund eines Designfehlers
- Veröffentlicht
- 22.12.2023
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 80,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der standardmäßige Dokumentenbetrachter `deepin-reader` von Deepin Linux weist in Versionen vor 6.0.7 eine schwerwiegende Schwachstelle auf, die auf einen Entwurfsfehler zurückzuführen ist und eine Remote-Befehlsausführung über manipulierte DOCX-Dokumente ermöglicht. Es handelt sich um eine Schwachstelle zur Dateiüberschreibung. Eine Remote-Codeausführung (RCE) kann erreicht werden, indem Dateien wie `.bash_rc`, `.bash_login` usw. überschrieben werden. Die RCE wird ausgelöst, sobald der Benutzer das Terminal öffnet. Version 6.0.7 enthält einen Patch für dieses Problem.
Quellen
1CVE-2023-50254: PoC-Exploit für die Deepin-reader-RCE, der ungepatchte Deepin-Linux-Desktops betrifft. Der Standard-Dokumentbetrachter von Deepin Linux, die Software „deepin-reader", leidet aufgrund eines Designfehlers unter einer schwerwiegenden Schwachstelle, die über manipulierte DOCX-Dokumente zu einer Remote-Befehlsausführung führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.