PT-2020-7231 · Viscosity · Viscosity

Jason A. Donenfeld

·

Publicado

2020-01-10

·

Atualizado

2020-05-11

·

CVE-2012-4284

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Viscosity versão 1.4.1
Descrição
Existe uma vulnerabilidade de escalonamento de privilégios devido a um problema de validação do nome do caminho no binário ViscosityHelper com setuid-set, o que poderia permitir que um usuário mal-intencionado remoto executasse código arbitrário.
Recomendações
Para a versão 1.4.1 do Viscosity, considere restringir o acesso ao binário ViscosityHelper até que um patch esteja disponível. Como solução temporária, desativar a funcionalidade setuid-set para o binário ViscosityHelper pode ajudar a minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2012-4284

Produtos afetados

Viscosity