CVE-2023-50254
严重已发布
Deepin 阅读器因设计缺陷导致的远程代码执行(RCE)漏洞
- 已发布
- 2023年12月22日
- 已更新
- 2024年8月2日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
9.3/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:H2.1%
低 · 未来 30 天
- 百分位
- 80.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Deepin Linux 的默认文档阅读器 `deepin-reader` 软件在 6.0.7 之前的版本中存在一个严重漏洞,该漏洞源于设计缺陷,可通过特制的 docx 文档实现远程命令执行。这是一个文件覆盖漏洞。通过覆盖 .bash_rc、.bash_login 等文件,可以实现远程代码执行(RCE)。当用户打开终端时,将触发 RCE。6.0.7 版本包含针对该问题的补丁。
来源
1CVE-2023-50254:针对 Deepin-reader RCE 的 PoC 漏洞利用,影响未打补丁的 Deepin Linux 桌面系统。Deepin Linux 的默认文档阅读器“deepin-reader”软件因设计缺陷存在严重漏洞,该漏洞可通过特制的 docx 文档导致远程命令执行。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。