Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos AMD y Gaming Evolved (CVE-2018-6547)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
13/04/2018
Última modificación:
21/05/2018

Descripción

plays_service.exe en el servicio plays.tv en versiones anteriores a la 1.27.7.0, tal y como se distribuye en paquetes de instalación de drivers de AMD y en productos Gaming Evolved, contiene una función de análisis sintáctico de mensajes HTTP que toma una ruta definida por el usuario y escribe datos no controlados por el usuario como SYSTEM en el archivo cuando se emplea el parámetro extract_files. Esto ocurre sin autenticar adecuadamente al usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:plays.tv:plays.tv:*:*:*:*:*:*:*:* 1.27.7.0 (excluyendo)


Referencias a soluciones, herramientas e información