Vulnerabilidad en el servicio CorsairService en Corsair Utility Engine (CVE-2018-12441)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/10/2018
Última modificación:
24/08/2020
Descripción
El servicio CorsairService en Corsair Utility Engine está instalado con permisos inseguros por defecto, lo que permite que usuarios locales sin privilegios ejecuten comandos arbitrarios mediante la modificación de BINARY_PATH_NAME de CorsairService, lo que conduce al control total del sistema afectado. El problema existe debido a que el grupo de Windows "Everyone" tiene permisos SERVICE_ALL_ACCESS en el servicio CorsairService.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:corsair:corsair_utility_engine:3.2.87:*:*:*:*:*:*:* | ||
cpe:2.3:a:corsair:corsair_utility_engine:3.3.103:*:*:*:*:*:*:* | ||
cpe:2.3:a:corsair:corsair_utility_engine:3.4.95:*:*:*:*:*:*:* | ||
cpe:2.3:a:corsair:corsair_utility_engine:3.6.109:*:*:*:*:*:*:* | ||
cpe:2.3:a:corsair:corsair_utility_engine:3.7.99:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página