Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el derecho SeChangeNotifyPrivilege en la creación del proceso en CryptoPro CSP (32 bits) (CVE-2020-9331)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/10/2020
Última modificación:
21/07/2021

Descripción

CryptoPro CSP versiones hasta 5.0.0.10004 en plataformas de 32 bits, permite una Escalada de Privilegios Locales (por usuarios locales con el derecho SeChangeNotifyPrivilege) porque la entrada en modo de usuario es manejada inapropiadamente durante la creación del proceso. Un atacante puede escribir datos arbitrarios en una ubicación arbitraria en el espacio de direcciones del kernel

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cryptopro:csp:*:*:*:*:*:*:x86:* 5.0.0.10004 (excluyendo)


Referencias a soluciones, herramientas e información