Volver a Labs
Alerta de Seguridad

CVE-2023-6891

Acerca de

Se ha encontrado una vulnerabilidad en PeaZip 9.4.0 y clasificada como problemática. Afectada por esta vulnerabilidad está una funcionalidad desconocida en la biblioteca dragdropfilesdll.dll del componente Library Handler. La manipulación conduce a una ruta de búsqueda no controlada. Un ataque debe abordarse de forma local. Actualizar a la versión 9.6.0 puede resolver este problema. Se recomienda actualizar el componente afectado. El identificador asociado de esta vulnerabilidad es VDB-248251. NOTA: Se contactó al proveedor tempranamente, quien confirmó la existencia del fallo e inmediatamente trabajó en una versión parcheada.

Debilidad (CWE):CWE-427

Análisis del analista Rainforest

PeaZip 9.4.0 tiene una ruta de búsqueda no controlada en su manejador de biblioteca dragdropfilesdll.dll —una configuración clásica de DLL hijacking donde se puede inducir a la aplicación a cargar una biblioteca desde una ubicación influenciada por el atacante—. Si una DLL maliciosa con el nombre correcto se sitúa donde alcanza la ruta de búsqueda, PeaZip la carga y la ejecuta, ejecutando código en el contexto del usuario. El ataque es local, y la versión 9.6.0 lo corrige.

Las precondiciones lo mantienen firmemente en la banda baja. Un atacante debe ya poder colocar un archivo donde se resuelve la ruta de búsqueda vulnerable —lo que típicamente significa acceso existente a la máquina o un usuario convencido de extraer un archivo comprimido en un directorio con trampa—. Es una ejecución de código local y, como mucho, una ayuda de persistencia lateral en una estación de trabajo, no una amenaza remota ni autopropagante, y el proveedor parcheó rápidamente al confirmarse.

Tratamos esto como higiene rutinaria de parcheo de endpoints más que como algo que adelantar. La pregunta relevante es qué estaciones de trabajo ejecutan PeaZip por debajo de 9.6.0, incorporada a la cadencia normal de actualización de software. Dado que la explotación presupone acceso local o una extracción dirigida por el usuario hacia una ruta controlada, se clasifica muy por debajo de los fallos alcanzables por red de este lote —un salto a 9.6.0 lo cierra sin manejo especial—.

Referencias

CVEs Relacionadas

No hay CVEs relacionadas.

Preguntas frecuentes

¿Qué es CVE-2023-6891?

Se ha encontrado una vulnerabilidad en PeaZip 9.4.0 y clasificada como problemática. Afectada por esta vulnerabilidad está una funcionalidad desconocida en la biblioteca dragdropfilesdll.dll del componente Library Handler. La manipulación conduce a una ruta de búsqueda no controlada. Un ataque debe abordarse de forma local. Actualizar a la versión 9.6.0 puede resolver este problema.

¿Qué tan grave es CVE-2023-6891?

CVE-2023-6891 tiene una puntuación base CVSS 3.1 de 5.3, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 51 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2023-6891?

Según el vector CVSS (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L): vector de ataque Local, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Bajo.

¿Qué productos afecta CVE-2023-6891?

Los avisos públicos listan como afectados: peazip. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-6891?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email