PT-2020-1932 · Trend Micro · Trend Micro Worry-Free Business Security

Publicado

2020-03-16

·

Atualizado

2020-03-20

·

CVE-2020-8600

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Trend Micro Worry-Free Business Security, versões 9.0 a 10.0
Descrição
O problema existe devido à validação insuficiente da entrada do parâmetro TempFileName no executável cgiRecvFile.exe do Trend Micro Worry-Free Business Security. Isso poderia permitir que um invasor remoto lesse arquivos arbitrários no sistema de destino enviando solicitações HTTP especialmente criadas. A vulnerabilidade também pode permitir que um invasor manipule um arquivo de chave, potencialmente contornando a autenticação.
Recomendações
Para as versões 9.0 a 10.0, atualize para uma versão que inclua uma correção para este problema, a fim de evitar a exploração.
Como solução alternativa temporária, considere restringir o acesso ao executável cgiRecvFile.exe até que um patch esteja disponível.
Evite usar o parâmetro TempFileName em solicitações HTTP afetadas até que o problema seja resolvido.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-01209
CVE-2020-8600
ZDI-20-307

Produtos afetados

Trend Micro Worry-Free Business Security