Arbitrary command execution on Windows in qutebrowser
qutebrowser en Windows puede ser engañado para ejecutar comandos maliciosos a través de enlaces especialmente diseñados si está registrado como controlador predeterminado de URLs `qutebrowserurl:`. Esto permite que los atacantes ejecuten código arbitrario en tu computadora.
Una vulnerabilidad de registro de controlador de URL en qutebrowser (v1.7.0 a v2.3.x) en Windows permite ejecución remota de código arbitrario cuando un usuario hace clic en un enlace malicioso `qutebrowserurl:`. El ataque aprovecha análisis inseguro de parámetros de URL pasados a comandos de qutebrowser (`:spawn`, `:debug-pyeval`), eludiendo validación de argumentos y permitiendo ejecución de comandos arbitrarios con privilegios del usuario.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →