Vulnerabilidad en Cylance CylancePROTECT (CVE-2018-10722)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
04/05/2018
Última modificación:
13/06/2018
Descripción
En Cylance CylancePROTECT en versiones anteriores a la 1470, un usuario local sin privilegios puede obtener privilegios SYSTEM debido a que los usuarios tienen acceso de modificación a la carpeta %PROGRAMFILES%\Cylance\Desktop\log, el proceso CyUpdate otorga a los usuarios acceso de modificación para los nuevos archivos creados en esta carpeta y un archivo nuevo puede ser una cadena de vínculo simbólico al nombre de ruta de un DLL arbitrario que emplea CyUpdate.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cylance:cylanceprotect:*:*:*:*:*:*:*:* | 1470 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



