PT-2020-9880 · Fasttrack · Fasttrack Admin By Request

CVE-2019-17201

·

Publicado

2020-01-23

·

Atualizado

2023-05-25

CVSS v3.1

9.0

Crítica

VetorAC:L/AV:L/A:N/C:H/I:H/PR:N/S:C/UI:N
Nome do software vulnerável e versões afetadas
FastTrack Admin By Request versão 6.1.0.0
Descrição
O problema diz respeito a uma funcionalidade vulnerável e exposta no serviço subjacente do FastTrack Admin By Request. Quando um usuário solicita elevação de privilégios usando a interface AdminByRequest.exe, ela se comunica com o serviço (Audckq32.exe) por meio de um canal nomeado .NET. O serviço depende da validação do lado do cliente e não realiza verificações locais para solicitações de elevação de privilégios. Como resultado, qualquer usuário pode solicitar elevação de privilégios e obter privilégios de administrador ao se comunicar diretamente com o serviço subjacente, contornando políticas de grupo e permissões.
Recomendações
Para o FastTrack Admin By Request versão 6.1.0.0, considere desativar o recurso de elevação na interface AdminByRequest.exe até que um patch esteja disponível para impedir o acesso não autorizado aos privilégios de administrador. Restrinja o acesso ao serviço subjacente (Audckq32.exe) para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2019-17201

Produtos afetados

Fasttrack Admin By Request