PT-2024-17791 · Evoko · Evoko Home
Alexander Huaman
·
Publicado
2024-12-23
·
Atualizado
2024-12-28
·
CVE-2024-12903
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Evoko Home, versões 2.4.2 a 2.7.4
Descrição
O problema está relacionado a permissões padrão incorretas no Evoko Home, permitindo que um usuário não administrador explore permissões fracas de arquivos e pastas e, potencialmente, eleve privilégios, execute código arbitrário e mantenha persistência na máquina comprometida. A vulnerabilidade se deve às permissões de controle total existentes no grupo “Todos”, que inclui qualquer usuário com acesso local ao sistema operacional, independentemente de seus privilégios.
Recomendações
Para as versões 2.4.2 a 2.7.4 do Evoko Home, considere restringir o acesso a arquivos e pastas confidenciais para minimizar o risco de exploração até que uma correção esteja disponível. Como solução temporária, revise e ajuste as permissões do grupo “Todos” para impedir que usuários não administradores explorem as permissões fracas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Evoko Home