PT-2022-3053 · Microsoft+1 · Sql Express 2019+1

CVE-2022-34006

·

Publicado

2022-06-17

·

Atualizado

2023-08-08

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Titan FTP Server NextGen anteriores à 1.2.1050
Descrição
O problema está relacionado a erros durante a instalação do Microsoft SQL Express 2019, o que permite que um invasor execute comandos arbitrários com privilégios elevados. Durante a instalação, o Microsoft SQL Express 2019 é instalado por padrão com uma instância SQL em execução como SYSTEM, tendo BUILTINUsers como sysadmin, permitindo assim que usuários do Windows sem privilégios executem comandos localmente como NT AUTHORITYSYSTEM.
Recomendações
Para versões anteriores à 1.2.1050, como solução alternativa temporária, considere restringir o acesso à instância SQL em execução como SYSTEM para minimizar o risco de exploração.
Para resolver totalmente o problema, atualize para a versão 1.2.1050 ou posterior, que corrige essa vulnerabilidade em novas instalações. No entanto, observe que a versão 1.2.1050 não corrige essa vulnerabilidade em instalações de atualização.

Correção

Improper Privilege Management

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03722
CVE-2022-34006

Produtos afetados

Sql Express 2019
Titan Ftp Server Nextgen