Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Portrait Displays SDK (CVE-2017-3210)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-16 Error de configuración
Fecha de publicación:
24/07/2018
Última modificación:
09/10/2019

Descripción

Las aplicaciones que se desarrollan mediante Portrait Displays SDK, desde la versión 2.30 hasta la 2.34, vuelven por defecto a configuraciones inseguras que permiten la ejecución de código arbitrario. Una serie de aplicaciones desarrolladas con Portrait Displays SDK no emplean permisos seguros al ejecutarse. Estas aplicaciones ejecutan el componente pdiservice.exe con permisos AUTHORITY/SYSTEM. Este componente también puede ser leído/escrito por todos los usuarios autenticados. Esto permite que atacantes locales autenticados ejecuten código arbitrario con privilegios SYSTEM. Portrait Displays ha identificado que las siguientes aplicaciones se han visto afectadas: Fujitsu DisplayView Click: versiones 6.0 y 6.01. Este problema se ha solucionado en la versión 6.3. Fujitsu DisplayView Click Suite: versión 5. Este problema se ha solucionado mediante un parche en la versión 5.9. HP Display Assistant: versión 2.1. Este problema se ha solucionado en la versión 2.11. HP My Display: versión 2.0. Este problema se ha solucionado en la versión 2.1. Philips Smart Control Premium: versiones 2.23 y 2.25. Este problema se ha solucionado en la versión 2.26.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:portrait:portrait_display_sdk:*:*:*:*:*:*:*:* 2.30 (incluyendo) 2.34 (excluyendo)
cpe:2.3:a:fujitsu:displayview_click:6.0:*:*:*:*:*:*:*
cpe:2.3:a:fujitsu:displayview_click:6.01:*:*:*:*:*:*:*
cpe:2.3:a:fujitsu:displayview_click_suite:5.0:*:*:*:*:*:*:*
cpe:2.3:a:hp:display_assistant:2.1:*:*:*:*:*:*:*
cpe:2.3:a:hp:my_display:2.0:*:*:*:*:*:*:*
cpe:2.3:a:philips:smart_control_premium:2.23:*:*:*:*:*:*:*
cpe:2.3:a:philips:smart_control_premium:2.25:*:*:*:*:*:*:*