PT-2025-20564 · Avast · Avast Cleanup Premium
Vladislav Berghici
·
Publicado
2025-05-09
·
Atualizado
2025-07-29
·
CVE-2024-13961
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Avast Cleanup Premium versão 24.2.16593.17810
Descrição
A falha permite que atacantes locais escalem privilégios e executem código arbitrário no contexto de SYSTEM através da criação de um link simbólico e aproveitando-se de um ataque de tempo de verificação para tempo de uso (TOCTTOU). Isso é conseguido explorando o
TuneupSvc no Avast Cleanup Premium no Windows 10 Pro x64.Recomendações
Para o Avast Cleanup Premium versão 24.2.16593.17810, considere desabilitar o serviço
TuneupSvc como uma solução temporária até que uma correção esteja disponível. Restrinja o acesso ao serviço vulnerável para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.LPE
Link Following
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Avast Cleanup Premium