Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CPUID CPU-Z (CVE-2017-15303)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
16/10/2017
Última modificación:
20/04/2025

Descripción

En CPUID CPU-Z en versiones anteriores a la 1.43, hay una escritura arbitraria de memoria que resulta directamente en una elevación de privilegios, ya que cualquier programa que se ejecute en la máquina local (mientras CPU-Z se está ejecutando) puede lanzar una llamada IOCTL 0x9C402430 al controlador del modo kernel (e.g., cpuz141_x64.sys para la versión 1.41).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cpuid:cpu-z:*:*:*:*:*:windows:*:* 1.42 (incluyendo)