Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Patch My PC Home Updater (CVE-2025-4455)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
09/05/2025
Última modificación:
12/05/2025

Descripción

Se encontró una vulnerabilidad en Patch My PC Home Updater hasta la versión 5.1.3.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido en la librería advapi32.dll/BCrypt.dll/comctl32.dll/crypt32.dll/dwmapi.dll/gdi32.dll/gdiplus.dll/imm32.dll/iphlpapi.dll/kernel32.dll/mscms.dll/msctf.dll/ntdll.dll/ole32.dll/oleaut32.dll/PresentationNative_cor3.dll/secur32.dll/shcore.dll/shell32.dll/sspicli.dll/System.IO. La manipulación genera una ruta de búsqueda incontrolada. Es posible lanzar el ataque en el host local. La complejidad del ataque es bastante alta. Se sabe que su explotación es difícil. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al vendedor tempranamente acerca de esta divulgación pero no respondió de ninguna manera.