Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el agente Kaseya Virtual System Administrator (CVE-2017-12410)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
26/03/2018
Última modificación:
09/10/2018

Descripción

Es posible explotar una vulnerabilidad Time of Check Time of Use (TOCTOU) al ganar una condición de carrera cuando las versiones 9.3.0.11 y anteriores del agente Kaseya Virtual System Administrator intentan ejecutar sus binarios de las carpetas de trabajo y/o temporales. Resultados de explotación exitosos en la ejecución de programas arbitrarios con privilegios "NT AUTHORITY\SYSTEM".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kaseya:virtual_system_administrator:*:*:*:*:*:*:*:* 9.3.0.11 (incluyendo)


Referencias a soluciones, herramientas e información