Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo GalaxyClientService.exe en GOG Galaxy (CVE-2020-11827)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/07/2020
Última modificación:
21/07/2021

Descripción

En GOG Galaxy versión 1.2.67, se presenta un servicio que es vulnerable a los permisos de archivos/servicios débiles: archivo GalaxyClientService.exe. Un atacante puede colocar un código malicioso en el archivo GalaxyClientService.exe de tipo caballo de Troya. Después de eso, el atacante puede reiniciar este servicio como un usuario no privilegiado para escalar sus privilegios y ejecutar comandos en la máquina con derechos SYSTEM

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gog:galaxy:*:*:*:*:*:*:*:* 1.2.67 (excluyendo)