Vulnerabilidad en el agente en Microsoft SQL Server (CVE-2016-7253)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
10/11/2016
Última modificación:
12/04/2025
Descripción
El agente en Microsoft SQL Server 2012 SP2, 2012 SP3, 2014 SP1, 2014 SP2 y 2016 no comprueba correctamente el atxcore.dll ACL, lo que permite a usuarios remotos autenticados obtener privilegios a través de vectores no especificados, vulnerabilidad también conocida como "SQL Server Agent Elevation of Privilege Vulnerability".
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:microsoft:sql_server:2012:sp2:*:*:*:*:*:* | ||
| cpe:2.3:a:microsoft:sql_server:2012:sp3:*:*:*:*:*:* | ||
| cpe:2.3:a:microsoft:sql_server:2014:sp1:*:*:*:*:*:* | ||
| cpe:2.3:a:microsoft:sql_server:2014:sp2:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/94056
- http://www.securitytracker.com/id/1037250
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-136
- http://www.securityfocus.com/bid/94056
- http://www.securitytracker.com/id/1037250
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-136



