Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Moxa SoftNVR-IA Live Viewer (CVE-2017-5170)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
18/01/2018
Última modificación:
09/10/2019

Descripción

Existe un problema de elemento de ruta de búsqueda no controlado en Moxa SoftNVR-IA Live Viewer en la versión 3.30.3122 y anteriores. Se ha identificado una vulnerabilidad de elemento de ruta de búsqueda no controlado (DLL hijacking). Para explotar esta vulnerabilidad, un atacante podría renombrar un DLL malicioso para que cumpla con los criterios de la aplicación, que no verificaría si el DLL es correcto. El atacante necesita contar con acceso administrativo a la ubicación de instalación por defecto para colocar el DLL inseguro. Una vez haya sido cargado por la aplicación, el DLL podría ejecutar código malicioso al nivel privilegiado de la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:moxa:softnvr-ia_live_view:*:*:*:*:*:*:*:* 3.3 (incluyendo)