Vulnerabilidad en Portrait Displays SDK (CVE-2017-3210)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-16
Error de configuración
Fecha de publicación:
24/07/2018
Última modificación:
09/10/2019
Descripción
Las aplicaciones que se desarrollan mediante Portrait Displays SDK, desde la versión 2.30 hasta la 2.34, vuelven por defecto a configuraciones inseguras que permiten la ejecución de código arbitrario. Una serie de aplicaciones desarrolladas con Portrait Displays SDK no emplean permisos seguros al ejecutarse. Estas aplicaciones ejecutan el componente pdiservice.exe con permisos AUTHORITY/SYSTEM. Este componente también puede ser leído/escrito por todos los usuarios autenticados. Esto permite que atacantes locales autenticados ejecuten código arbitrario con privilegios SYSTEM. Portrait Displays ha identificado que las siguientes aplicaciones se han visto afectadas: Fujitsu DisplayView Click: versiones 6.0 y 6.01. Este problema se ha solucionado en la versión 6.3. Fujitsu DisplayView Click Suite: versión 5. Este problema se ha solucionado mediante un parche en la versión 5.9. HP Display Assistant: versión 2.1. Este problema se ha solucionado en la versión 2.11. HP My Display: versión 2.0. Este problema se ha solucionado en la versión 2.1. Philips Smart Control Premium: versiones 2.23 y 2.25. Este problema se ha solucionado en la versión 2.26.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:portrait:portrait_display_sdk:*:*:*:*:*:*:*:* | 2.30 (incluyendo) | 2.34 (excluyendo) |
cpe:2.3:a:fujitsu:displayview_click:6.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:fujitsu:displayview_click:6.01:*:*:*:*:*:*:* | ||
cpe:2.3:a:fujitsu:displayview_click_suite:5.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:hp:display_assistant:2.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:hp:my_display:2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:philips:smart_control_premium:2.23:*:*:*:*:*:*:* | ||
cpe:2.3:a:philips:smart_control_premium:2.25:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página