PT-2021-9627 · Spytech · Sytech Xl Reporter
CVSS v3.1
8.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Sytech XL Reporter versão 14.0.1
Descrição
Existe uma vulnerabilidade explorável de elevação de privilégios locais nas permissões do sistema de arquivos do diretório de instalação. Dependendo do vetor escolhido, um invasor pode sobrescrever os executáveis do serviço e executar código arbitrário com os privilégios do usuário configurado para executar o serviço, ou substituir outros arquivos dentro da pasta de instalação, permitindo a escalada de privilégios locais.
Recomendações
Para o Sytech XL Reporter versão 14.0.1, considere restringir o acesso à pasta de instalação para minimizar o risco de exploração. Como solução temporária, evite usar os executáveis do serviço que possam ser sobrescritos por um invasor até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Correção
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sytech Xl Reporter