Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en En Avast Antivirus (CVE-2019-11230)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
18/07/2019
Última modificación:
24/07/2019

Descripción

En Avast Antivirus antes de 19.4, un administrador local puede engañar al producto para que cambie el nombre de los archivos arbitrarios al reemplazar el archivo Logs \ Update.log con un enlace simbólico. La próxima vez que el producto intente escribir en el archivo de registro, se cambiará el nombre del destino del enlace simbólico. Este defecto se puede aprovechar para cambiar el nombre de un archivo de producto crítico (por ejemplo, AvastSvc.exe), lo que hace que el producto no se inicie en el próximo reinicio del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:avast:antivirus:*:*:*:*:*:*:*:* 19.4 (excluyendo)