PT-2022-3053 · Microsoft+1 · Sql Express 2019+1
CVE-2022-34006
·
Publicado
2022-06-17
·
Atualizado
2023-08-08
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Titan FTP Server NextGen anteriores à 1.2.1050
Descrição
O problema está relacionado a erros durante a instalação do Microsoft SQL Express 2019, o que permite que um invasor execute comandos arbitrários com privilégios elevados. Durante a instalação, o Microsoft SQL Express 2019 é instalado por padrão com uma instância SQL em execução como SYSTEM, tendo BUILTINUsers como sysadmin, permitindo assim que usuários do Windows sem privilégios executem comandos localmente como NT AUTHORITYSYSTEM.
Recomendações
Para versões anteriores à 1.2.1050, como solução alternativa temporária, considere restringir o acesso à instância SQL em execução como SYSTEM para minimizar o risco de exploração.
Para resolver totalmente o problema, atualize para a versão 1.2.1050 ou posterior, que corrige essa vulnerabilidade em novas instalações. No entanto, observe que a versão 1.2.1050 não corrige essa vulnerabilidade em instalações de atualização.
Correção
Improper Privilege Management
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sql Express 2019
Titan Ftp Server Nextgen