Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ESTsoft ALZip (CVE-2018-10027)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
17/05/2018
Última modificación:
19/06/2018

Descripción

ESTsoft ALZip en versiones anteriores a la 10.76 permite que usuarios locales ejecuten código arbitrario mediante la creación de un archivo .DLL malicioso e instalándolo en un directorio específico: %PROGRAMFILES%\ESTsoft\ALZip\Formats, %PROGRAMFILES%\ESTsoft\ALZip\Coders, %PROGRAMFILES(X86)%\ESTsoft\ALZip\Formats o %PROGRAMFILES(X86)%\ESTsoft\ALZip\Coders.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:estsoft:alzip:*:*:*:*:*:*:*:* 10.76 (excluyendo)