Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Panda Antivirus, Panda Antivirus Pro, Panda Dome, Panda Global Protection, Panda Gold Protection y Panda Internet Security (CVE-2019-12042)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/05/2019
Última modificación:
24/08/2020

Descripción

Los permisos no seguros del objeto de la sección Global\PandaDevicesAgentSharedMemory y el evento Global\PandaDevicesAgentSharedMemoryChange en los productos de Panda antes de la versión 18.07.03, permiten que los atacantes pongan en cola un evento (como una cadena cifrada JSON) al servicio del sistema AgentSvc.exe, lo que lleva a una escalada de privilegios cuando el evento CmdLineExecute está en cola. Esto afecta a Panda Antivirus, Panda Antivirus Pro, Panda Dome, Panda Global Protection, Panda Gold Protection y Panda Internet Security.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pandasecurity:panda_antivirus:*:*:*:*:*:*:*:* 18.07.03 (excluyendo)
cpe:2.3:a:pandasecurity:panda_antivirus_pro:*:*:*:*:*:*:*:* 18.07.03 (excluyendo)
cpe:2.3:a:pandasecurity:panda_dome:*:*:*:*:*:*:*:* 18.07.03 (excluyendo)
cpe:2.3:a:pandasecurity:panda_global_protection:*:*:*:*:*:*:*:* 18.07.03 (excluyendo)
cpe:2.3:a:pandasecurity:panda_gold_protection:*:*:*:*:*:*:*:* 18.07.03 (excluyendo)
cpe:2.3:a:pandasecurity:panda_internet_security:*:*:*:*:*:*:*:* 18.07.03 (excluyendo)