Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos de programa principales /usr/local/WowzaStreamingEngine/bin/* en Wowza Streaming Engine (CVE-2019-7656)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/01/2020
Última modificación:
03/05/2022

Descripción

Una vulnerabilidad de escalada de privilegios en Wowza Streaming Engine versiones 4.8.0 y anteriores permite a cualquier usuario de Linux no privilegiado escalar privilegios a root. El instalador establece permisos demasiado flexibles sobre los archivos de programa principales /usr/local/WowzaStreamingEngine/bin/*. Mediante la inyección de una carga útil en uno de esos archivos, se ejecutará con los mismos privilegios que el servidor Wowza, root. Por ejemplo, el archivo /usr/local/WowzaStreamingEngine/bin/tune.sh podría ser reemplazado por uno de tipo caballo de Troya. Este problema se resolvió en Wowza Streaming Engine 4.8.5

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wowza:streaming_engine:*:*:*:*:*:*:*:* 4.8.0 (incluyendo)