Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Los esquemas URI origin (CVE-2019-12828)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-19 Errores en el procesamiento de datos
Fecha de publicación:
14/06/2019
Última modificación:
24/06/2019

Descripción

Fue encontrado un problema en Origin de Electronic Arts anterior a versión 10.5.39. Debido a un saneamiento inapropiado de los esquemas URI origin:// y origin2://, es posible inyectar argumentos adicionales en el proceso Origin y, finalmente, impulsar la ejecución del código cargando un plugin Qt de puerta trasera (backdoor) remotamente por medio del argumento platformpluginpath suministrado con una red compartida de Windows.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ea:origin:*:*:*:*:*:*:*:* 10.5.39 (excluyendo)