Vulnerabilidad en un componente del cargador de arranque en Kaspersky Rescue Disk (KRD) (CVE-2020-26200)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
26/02/2021
Última modificación:
21/07/2021
Descripción
Un componente del cargador de arranque personalizado de Kaspersky permitió la carga de módulos UEFI no confiables debido a una comprobación insuficiente de su autenticidad. Este componente está incorporado en Kaspersky Rescue Disk (KRD) y fue confiable mediante el Agente de Autenticación de Full Disk Encryption en Kaspersky Endpoint Security (KES). Este problema permitió omitir la característica de seguridad UEFI Secure Boot. Un atacante necesitaría acceso físico a la computadora para explotarla. De lo contrario, se necesitarían privilegios de administrador local para modificar el componente del cargador de arranque
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:kaspersky:endpoint_security:10:sp2_mr2:*:*:*:*:*:* | ||
cpe:2.3:a:kaspersky:endpoint_security:10:sp2_mr3:*:*:*:*:*:* | ||
cpe:2.3:a:kaspersky:endpoint_security:11.0.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:kaspersky:endpoint_security:11.0.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:kaspersky:endpoint_security:11.1.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:kaspersky:rescue_disk:*:*:*:*:*:*:*:* | 18.0.11.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página