Vulnerabilidad en Epic Games Launcher (CVE-2018-17707)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
24/01/2019
Última modificación:
09/10/2019
Descripción
Esta vulnerabilidad permite que atacantes remotos ejecuten código arbitrario en instalaciones vulnerables de Epic Games Launcher, en versiones anteriores a la 8.2.2. Se requiere de interacción del usuario para explotar esta vulnerabilidad en la que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. Este error en concreto existe en el manejador del protocolo com.epicgames.launcher. Un URI manipulada con el protocolo com.epicgames.launcher puede desencadenar la ejecución de una llamada del sistema compuesta de una cadena proporcionada por el usuario. Un atacante podría aprovecharse de esta vulnerabilidad para ejecutar código en el contexto del actual usuario. Anteriormente era ZDI-CAN-7241.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:epicgames:launcher:*:*:*:*:*:*:*:* | 8.2.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



