Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el uso de tuberías con nombre en Panda Security Free Antivirus (CVE-2021-34998)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
13/01/2022
Última modificación:
20/01/2022

Descripción

Esta vulnerabilidad permite a atacantes locales escalar privilegios en las instalaciones afectadas de Panda Security Free Antivirus versión 20.2.0.0. Un atacante debe obtener primero la capacidad de ejecutar código con pocos privilegios en el sistema objetivo para poder explotar esta vulnerabilidad. El fallo específico se presenta en el uso de tuberías con nombre. El problema resulta de permitir que un proceso no confiable se haga pasar por el cliente de una tubería. Un atacante puede aprovechar esta vulnerabilidad para escalar privilegios y ejecutar código arbitrario en el contexto de SYSTEM. Fue ZDI-CAN-14208

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:watchguard:panda_antivirus:*:*:*:*:free:*:*:* 20.02.00 (excluyendo)