Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la carpeta ProgramData en IOBit Advanced System Care (Asc.exe) y Action Download Center (CVE-2022-24138)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/07/2022
Última modificación:
14/07/2022

Descripción

IOBit Advanced System Care (Asc.exe) versión 15 y Action Download Center descargan componentes de la suite IOBit en la carpeta ProgramData, la carpeta ProgramData presenta permisos "rwx" para usuarios no privilegiados. Los usuarios poco privilegiados pueden usar SetOpLock para esperar a CreateProcess y cambiar el componente genuino por un ejecutable malicioso, obteniendo así la ejecución de código como usuario con altos privilegios (Privilegio bajo -) ADMIN de integridad alta)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:iobit:advanced_systemcare:15:*:*:*:free:*:*:*
cpe:2.3:a:iobit:advanced_systemcare:15:*:*:*:pro:*:*:*


Referencias a soluciones, herramientas e información