Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bitdefender Total Security, Internet Security, Antivirus Plus (CVE-2017-6186)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
21/03/2017
Última modificación:
20/04/2025

Descripción

Vulnerabilidad de inyección de código en Bitdefender Total Security 12.0 (y versiones anteriores), Internet Security 12.0 (y versiones anteriores) y Antivirus Plus 12.0 (y versiones anteriores) permite a un atacante local evitar un mecanismo de autoprotección, inyectar código arbitrario, y tomar el control total de cualquier proceso Bitdefender a través de un ataque "DoubleAgent". Una perspectiva de este problema es que (1) estos productos no utilizan la característica de procesos protegidos y, por lo tanto, un atacante puede introducir un proveedor verificador de aplicaciones DLL arbitrario bajo opciones de ejecución de archivo de imagen en el registro; (2) el mecanismo de autoprotección está destinado a bloquear todos los procesos locales (independientemente de los privilegios) de modificar las opciones de ejecución de archivos de imagen para estos productos; y (3) este mecanismo puede ser anulado por un atacante que cambia temporalmente las opciones de ejecución de archivo de imagen durante el ataque.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bitdefender:antivirus_plus:*:*:*:*:*:*:*:* 12.0 (incluyendo)
cpe:2.3:a:bitdefender:internet_security:*:*:*:*:*:*:*:* 12.0 (incluyendo)
cpe:2.3:a:bitdefender:total_security:*:*:*:*:*:*:*:* 12.0 (incluyendo)