CVE-2023-52076
高已发布
Atril EPUB 电子书解析中的远程代码执行漏洞
- 已发布
- 2024年1月25日
- 已更新
- 2025年6月17日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
8.5/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L1.1%
低 · 未来 30 天
- 百分位
- 63.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Atril Document Viewer 是 Linux 上 MATE 桌面环境的默认文档阅读器。在 1.26.2 之前的 Atril 版本中存在路径遍历和任意文件写入漏洞。该漏洞能够在文件系统上任意位置写入文件,其权限范围与打开恶意构造文档的用户所拥有的访问权限一致。唯一的限制是该漏洞无法被利用来覆盖现有文件,但这并不妨碍攻击者在目标系统上实现远程命令执行。Atril 1.26.2 版本包含针对此漏洞的补丁。
来源
2针对 CVE-2023-52076 的 PoC 漏洞利用程序——Atril/Xreader(MATE/Cinnamon)中的 zip-slip 路径遍历漏洞,可通过特制 EPUB 实现任意文件写入与远程代码执行(RCE)。仅限授权安全测试。
CVE-2023-44451、CVE-2023-52076:影响包括 Mint、Kali、Parrot、Manjaro 等流行 Linux 发行版的 RCE 漏洞。EPUB 文件解析目录遍历远程代码执行
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。