Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en London Trust Media para Windows (CVE-2019-12574)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
11/07/2019
Última modificación:
16/07/2019

Descripción

Una vulnerabilidad en el cliente VPN de Private Internet Access (PIA) versiones 1.0 de London Trust Media para Windows, podría permitir a un atacante local autenticado ejecutar código arbitrario con privilegios elevados. El cliente PIA es susceptible a una vulnerabilidad de inyección DLL durante el proceso de actualización de software. El actualizador carga varias bibliotecas desde una carpeta a la que los usuarios autenticados tienen acceso de escritura. Un usuario con pocos privilegios puede aprovechar esta vulnerabilidad para ejecutar código arbitrario como SYSTEM.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:londontrustmedia:private_internet_access_vpn_client:1.0:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*