PT-2024-17791 · Evoko · Evoko Home

Alexander Huaman

·

Publicado

2024-12-23

·

Atualizado

2024-12-28

·

CVE-2024-12903

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Evoko Home, versões 2.4.2 a 2.7.4
Descrição
O problema está relacionado a permissões padrão incorretas no Evoko Home, permitindo que um usuário não administrador explore permissões fracas de arquivos e pastas e, potencialmente, eleve privilégios, execute código arbitrário e mantenha persistência na máquina comprometida. A vulnerabilidade se deve às permissões de controle total existentes no grupo “Todos”, que inclui qualquer usuário com acesso local ao sistema operacional, independentemente de seus privilégios.
Recomendações
Para as versões 2.4.2 a 2.7.4 do Evoko Home, considere restringir o acesso a arquivos e pastas confidenciais para minimizar o risco de exploração até que uma correção esteja disponível. Como solução temporária, revise e ajuste as permissões do grupo “Todos” para impedir que usuários não administradores explorem as permissões fracas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12903

Produtos afetados

Evoko Home