Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Datto Windows Agent (CVE-2017-16674)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/11/2017
Última modificación:
20/04/2025

Descripción

Datto Windows Agent permite la ejecución remota de comandos sin autenticar mediante un comando modificado junto con la explotación de CVE-2017-16673; es decir, un ataque con un comando primario en lista blanca mal formado y un comando secundario que no está en una lista blanca. Esto afecta a Datto Windows Agent (DWA) 1.0.5.0 y anteriores. En otras palabras, un atacante podría combinar este ataque "primario/secundario" con el ataque de emparejamiento malicioso CVE-2017-16673 para conseguir acceso no autenticado a todas las máquinas agentes que ejecutan estas versiones antiguas de DWA.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:datto:windows_agent:*:*:*:*:*:*:*:* 1.0.5.0 (incluyendo)