Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el %PATH% en DIGSI 4 (CVE-2020-25245)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/02/2021
Última modificación:
25/02/2021

Descripción

Se ha identificado una vulnerabilidad en DIGSI 4 (Todas las versiones anteriores a V4.94 SP1 HF 1). Los usuarios normales pueden escribir varias carpetas en el %PATH%. Como estas carpetas se incluyen en la búsqueda de dlls, un atacante podría colocar dlls allí con código ejecutado por SYSTEM

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:siemens:digsi_4:*:*:*:*:*:*:*:* 4.94 (excluyendo)
cpe:2.3:a:siemens:digsi_4:4.94:-:*:*:*:*:*:*
cpe:2.3:a:siemens:digsi_4:4.94:sp1:*:*:*:*:*:*