CVE-2024-43601
Acerca de
Vulnerabilidad de ejecución remota de código en Visual Studio Code para Linux.
Análisis del analista Rainforest
Visual Studio Code para Linux carga un fallo de ejecución remota de código en una ruta de manejo de comandos, pero el vector es local con interacción del usuario, así que se dispara cuando un desarrollador abre algo malicioso en lugar de por la red. El disparador realista es el acto cotidiano de abrir un archivo, carpeta o workspace que un atacante ha preparado, momento en el cual el código corre en el contexto del desarrollador.
Las estaciones de trabajo de los desarrolladores son un objetivo codiciado porque contienen código fuente, credenciales y acceso a pipelines, y 'abre este repositorio en VS Code' es un señuelo que encaja de forma natural en cómo trabajan los desarrolladores. El requisito de interacción del usuario significa que esto no es propagable como gusano ni se rocía de forma remota, pero también significa que la mitigación de 'simplemente no abras cosas no confiables' es más débil de lo que suena cuando abrir proyectos es el trabajo.
A esto lo tratamos como higiene de endpoints en el parque de desarrolladores. Los controles que importan son mantener VS Code al día en esas máquinas y reforzar el hábito de no abrir repositorios ni workspaces no confiables, especialmente en máquinas de desarrollo Linux. Se clasifica como una preocupación genuina por lo que conlleva una máquina de desarrollador comprometida, pero el umbral de interacción la mantiene como un riesgo dirigido en lugar de un evento de explotación masiva.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-43601?
Vulnerabilidad de ejecución remota de código en Visual Studio Code para Linux.
¿Qué tan grave es CVE-2024-43601?
CVE-2024-43601 tiene una puntuación base CVSS 3.1 de 7.8, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 72 sobre 100, en la banda alto.
¿Cómo se explota CVE-2024-43601?
Según el vector CVSS (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H): vector de ataque Local, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-43601?
Los avisos públicos listan como afectados: linux kernel, visual studio code. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-43601?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
