PT-2020-16536 · Runrev · Livecode

Publicado

2020-10-08

·

Atualizado

2021-07-21

·

CVE-2020-26894

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
LiveCode versão 9.6.1
Descrição
A vulnerabilidade permite que usuários locais com privilégios limitados obtenham privilégios superiores ao criar um arquivo “cmd.exe” malicioso na pasta do aplicativo LiveCode vulnerável. Isso é possível quando o aplicativo utiliza a função shell() do LiveCode, que tenta localizar o arquivo “cmd.exe” na pasta do aplicativo atual e executar o “cmd.exe” malicioso.
Recomendações
Para a versão 9.6.1 do LiveCode, considere restringir o uso da função shell() até que uma correção esteja disponível ou certifique-se de que nenhum “cmd.exe” malicioso possa ser colocado na pasta do aplicativo.

Exploit

Correção

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-26894

Produtos afetados

Livecode