Vulnerabilidad en el archivo Teamviewer.exe en la función GetWindowTextW en TeamViewer (CVE-2019-11769)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
11/09/2019
Última modificación:
13/09/2019
Descripción
Se detectó un problema en TeamViewer versiones 14.2.2558. La actualización del producto como un usuario no administrativo requiere ingresar credenciales administrativas en la GUI. Posteriormente, estas credenciales se procesan en el archivo Teamviewer.exe, lo que permite que cualquier aplicación que sea ejecutada en el mismo contexto de usuario no administrativo las intercepte en texto sin cifrar dentro de la memoria del proceso. Mediante el uso de esta técnica, un atacante local puede obtener credenciales administrativas para elevar los privilegios. Esta vulnerabilidad puede ser explotada inyectando código en el archivo Teamviewer.exe que intercepta las llamadas a GetWindowTextW y registra las credenciales procesadas.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:teamviewer:teamviewer:14.2.2558:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página