Vulnerabilidad en F-Secure Software Updater (CVE-2017-6466)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
11/03/2017
Última modificación:
20/04/2025
Descripción
F-Secure Software Updater 2.20, tal como se distribuye en varios productos F-Secure, descarga paquetes de instalación sobre http simple y no realiza la validación de integridad del archivo después de la descarga. Atacantes man-in-the-middle pueden reemplazar el archivo con su propio ejecutable que se ejecutará bajo la cuenta SYSTEM. Tenga en cuenta que cuando Software Updater está configurado para instalar actualizaciones automáticamente, comprueba si el archivo descargado está firmado digitalmente de forma predeterminada, pero no comprueba el autor de la firma. Cuando se ejecuta en modo manual (predeterminado), no se realiza ninguna comprobación de firma.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:f-secure:software_updater:2.20:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



