CVE-2023-52076
Exécution de code à distance dans l'analyse des livres électroniques EPUB d'Atril
- Publié
- 25 janv. 2024
- Mise à jour
- 17 juin 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:LFaible · 30 prochains jours
- Percentile
- 63,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Atril Document Viewer est le lecteur de documents par défaut de l'environnement de bureau MATE pour Linux. Une vulnérabilité de traversée de chemin et d'écriture arbitraire de fichiers existe dans les versions d'Atril antérieures à 1.26.2. Cette vulnérabilité permet d'écrire des fichiers arbitraires n'importe où sur le système de fichiers, auxquels l'utilisateur ouvrant un document spécialement conçu a accès. La seule limitation est que cette vulnérabilité ne peut pas être exploitée pour écraser des fichiers existants, mais cela n'empêche pas un attaquant d'obtenir une exécution de commande à distance sur le système cible. La version 1.26.2 d'Atril contient un correctif pour cette vulnérabilité.
Sources
2Exploit PoC pour CVE-2023-52076 - traversée de chemin zip-slip dans Atril/Xreader (MATE/Cinnamon) permettant l'écriture arbitraire de fichiers et une RCE via un EPUB conçu. Tests de sécurité autorisés uniquement.
- slippy-book-exploitExploit
CVE-2023-44451, CVE-2023-52076 : Vulnérabilité RCE affectant les distributions Linux populaires, notamment Mint, Kali, Parrot, Manjaro, etc. Exécution de code à distance par traversée de répertoire lors de l'analyse de fichiers EPUB.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.