Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un componente del cargador de arranque en Kaspersky Rescue Disk (KRD) (CVE-2020-26200)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
26/02/2021
Última modificación:
21/07/2021

Descripción

Un componente del cargador de arranque personalizado de Kaspersky permitió la carga de módulos UEFI no confiables debido a una comprobación insuficiente de su autenticidad. Este componente está incorporado en Kaspersky Rescue Disk (KRD) y fue confiable mediante el Agente de Autenticación de Full Disk Encryption en Kaspersky Endpoint Security (KES). Este problema permitió omitir la característica de seguridad UEFI Secure Boot. Un atacante necesitaría acceso físico a la computadora para explotarla. De lo contrario, se necesitarían privilegios de administrador local para modificar el componente del cargador de arranque

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kaspersky:endpoint_security:10:sp2_mr2:*:*:*:*:*:*
cpe:2.3:a:kaspersky:endpoint_security:10:sp2_mr3:*:*:*:*:*:*
cpe:2.3:a:kaspersky:endpoint_security:11.0.0:*:*:*:*:*:*:*
cpe:2.3:a:kaspersky:endpoint_security:11.0.1:*:*:*:*:*:*:*
cpe:2.3:a:kaspersky:endpoint_security:11.1.0:*:*:*:*:*:*:*
cpe:2.3:a:kaspersky:rescue_disk:*:*:*:*:*:*:*:* 18.0.11.3 (excluyendo)