PT-2026-50380 · Quanos · Schema St4
CVSS v4.0
8.4
Alta
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Quanos SCHEMA ST4 on-premises (versões afetadas não especificadas)
Descrição
O Client Update Service contém um problema de escalonamento de privilégios locais causado por desserialização insegura no serviço .NET Remoting. O serviço utiliza
TypeFilterLevel.Full e está vinculado a interfaces locais por meio de named pipes. Um invasor local autenticado pode se conectar ao named pipe, acessar o endpoint do .NET Remoting e enviar objetos serializados especialmente criados. Isso permite a execução de código arbitrário com privilégios NT AUTHORITYSYSTEM. Este problema requer uma sessão de usuário autenticada localmente e não pode ser explorado via rede.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
LPE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Schema St4