CVE-2023-50254
Vulnerabilità RCE in Deepin Reader dovuta a un difetto di progettazione
- Pubblicato
- 22 dic 2023
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 80,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il lettore di documenti predefinito di Deepin Linux, il software `deepin-reader`, presenta una grave vulnerabilità nelle versioni precedenti alla 6.0.7 a causa di un difetto di progettazione che porta all'esecuzione remota di comandi tramite un documento docx appositamente modificato. Si tratta di una vulnerabilità di sovrascrittura di file. L'esecuzione remota di codice (RCE) può essere ottenuta sovrascrivendo file come .bash_rc, .bash_login, ecc. La RCE verrà attivata quando l'utente apre il terminale. La versione 6.0.7 contiene una patch per il problema.
Fonti
1CVE-2023-50254: PoC Exploit per RCE in deepin-reader che colpisce i desktop Deepin Linux non aggiornati. Il lettore di documenti predefinito di Deepin Linux, "deepin-reader", soffre di una grave vulnerabilità dovuta a un difetto di progettazione che porta all'esecuzione di comandi remoti tramite un documento docx appositamente predisposto.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.