PT-2021-9627 · Spytech · Sytech Xl Reporter

·

CVE-2020-13549

·

Publicado

2021-02-19

·

Atualizado

2022-10-06

CVSS v3.1

8.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Sytech XL Reporter versão 14.0.1
Descrição
Existe uma vulnerabilidade explorável de elevação de privilégios locais nas permissões do sistema de arquivos do diretório de instalação. Dependendo do vetor escolhido, um invasor pode sobrescrever os executáveis do serviço e executar código arbitrário com os privilégios do usuário configurado para executar o serviço, ou substituir outros arquivos dentro da pasta de instalação, permitindo a escalada de privilégios locais.
Recomendações
Para o Sytech XL Reporter versão 14.0.1, considere restringir o acesso à pasta de instalação para minimizar o risco de exploração. Como solução temporária, evite usar os executáveis do serviço que possam ser sobrescritos por um invasor até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-13549

Produtos afetados

Sytech Xl Reporter