Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nullsoft Scriptable Install System (CVE-2025-43715)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/04/2025
Última modificación:
15/04/2026

Descripción

Nullsoft Scriptable Install System (NSIS) anterior a la versión 3.11 en Windows permite a los usuarios locales escalar privilegios a SYSTEM durante una instalación, ya que el directorio temporal de complementos se crea en %WINDIR%\temp y los usuarios sin privilegios pueden colocar un archivo ejecutable manipulado al superar una condición de ejecución. Esto ocurre porque EW_CREATEDIR no siempre activa el indicador de error CreateRestrictedDirectory.