Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dell Precision Optimizer (CVE-2017-2802)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
24/04/2018
Última modificación:
13/06/2018

Descripción

Existe una vulnerabilidad explotable de secuestro de DLL en el componente del servicio poaService.exe del software Dell Precision Optimizer 3.5.5.0. Un archivo DLL malicioso nombrado de forma específica ubicado en uno de los directorios a los que señala la variable del entorno PATH conducirá a un escalado de privilegios. Un atacante con acceso local al sistema vulnerable puede explotar esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dell:precision_optimizer:3.5.5.0:*:*:*:*:*:*:*