Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en permisos de creación de archivos en Unified Extensible Firmware Interface (UEFI) en la característica de seguridad en Microsoft Windows (CVE-2020-16910)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/10/2020
Última modificación:
31/12/2023

Descripción

Se presenta una vulnerabilidad de omisión de la característica de seguridad cuando Microsoft Windows presenta un fallo al manejar permisos de creación de archivos, lo que podría permitir a un atacante crear archivos en una ubicación protegida de Unified Extensible Firmware Interface (UEFI). Para explotar esta vulnerabilidad, un atacante podría correr una aplicación especialmente diseñada para omitir la seguridad variable de Unified Extensible Firmware Interface (UEFI) en Windows. La actualización de seguridad aborda la vulnerabilidad mediante la corrección del comportamiento de la característica de seguridad para hacer cumplir los permisos, también se conoce como "Windows Security Feature Bypass Vulnerability"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:microsoft:windows_10:-:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_10:1607:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_10:1709:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_10:1803:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_10:1809:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_10:1903:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_10:1909:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_10:2004:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2016:-:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2016:1903:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2016:1909:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2016:2004:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2019:-:*:*:*:*:*:*:*