PT-2024-26004 · Unknown · Kioware For Windows
CVE-2024-3459
·
Publicado
2024-05-09
·
Atualizado
2025-02-12
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
KioWare para Windows, todas as versões até a 8.35
Descrição
A vulnerabilidade permite que um invasor escape do ambiente baixando arquivos PDF, que são então abertos em um visualizador de PDF externo. Isso pode levar à abertura de um navegador da web, à pesquisa em arquivos locais e, subsequentemente, à execução de qualquer programa com privilégios de usuário. Além disso, é possível usar força bruta para descobrir o número PIN que protege o aplicativo contra o fechamento, já que não há mecanismos que impeçam tentativas excessivas de adivinhar o número.
Recomendações
Para todas as versões até a 8.35, considere desativar o recurso que permite baixar e abrir arquivos PDF em um visualizador externo até que uma correção esteja disponível.
Como solução temporária, restrinja o acesso ao campo de entrada do número PIN para impedir tentativas de força bruta.
Evite usar o visualizador de PDF padrão para abrir arquivos baixados nas versões afetadas do KioWare para Windows até que o problema seja resolvido.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kioware For Windows