PT-2024-5022 · Qlik · Qlikview
CVE-2024-29863
·
Publicado
2024-03-20
·
Atualizado
2024-09-06
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas:
Versões do Qlik QlikView anteriores à SR3 de maio de 2022 (12.70.20300) e anteriores à SR2 de maio de 2023 (12.80.20200)
Descrição:
Uma condição de corrida no executável do instalador pode permitir que um usuário existente com privilégios mais baixos faça com que código seja executado no contexto de um Administrador do Windows. Este problema está relacionado a erros de sincronização ao usar um recurso compartilhado. A exploração deste problema pode permitir que um invasor execute código arbitrário no contexto de um Administrador do Windows.
Recomendações:
Para versões anteriores à SR3 de maio de 2022 (12.70.20300) e anteriores à SR2 de maio de 2023 (12.80.20200), atualize para uma versão que inclua a correção para este problema, como a SR3 de maio de 2022 (12.70.20300) ou posterior, e maio de 2023 SR2 (12.80.20200) ou posterior. Como solução alternativa temporária, considere restringir o acesso ao executável do instalador para minimizar o risco de exploração.
Correção
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Qlikview