Vulnerabilidad en el servidor TFTP de Servicios de Implementación de Windows (CVE-2019-0603)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/04/2019
Última modificación:
24/08/2020
Descripción
Se presenta una vulnerabilidad de ejecución de código remota en la forma en que el servidor TFTP de Servicios de Implementación de Windows maneja los objetos en la memoria. Un atacante que explotó con éxito la vulnerabilidad podría ejecutar código arbitrario con permisos elevados en el sistema de destino. Para explotar la vulnerabilidad, un atacante podría crear una solicitud especialmente diseñada, lo que provocaría que Windows ejecute un código arbitrario con permisos elevados. La actualización de seguridad subsana la vulnerabilidad al corregir la forma en que el servidor TFTP de los Servicios de implementación de Windows maneja los objetos en la memoria, también se conoce como 'Windows Deployment Services TFTP Server Remote Code Execution Vulnerability'.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
8.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:microsoft:windows_10:1607:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_10:1803:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_10:1809:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_7:-:sp1:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_8.1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_rt_8.1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_server_2008:-:sp2:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_server_2008:r2:sp1:*:*:*:*:itanium:* | ||
| cpe:2.3:o:microsoft:windows_server_2008:r2:sp1:*:*:*:*:x64:* | ||
| cpe:2.3:o:microsoft:windows_server_2012:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_server_2012:r2:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_server_2016:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_server_2016:1803:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_server_2019:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



