Vulnerabilidad en SailPoint Desktop Password Reset (CVE-2019-12889)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
20/08/2019
Última modificación:
24/08/2020
Descripción
Existe una escalada de privilegios no identificada en SailPoint Desktop Password Reset versión 7.2. Un usuario con acceso local solo a la pantalla de inicio de sesión de Windows puede escalar sus privilegios a NT AUTHORITY-System. Un atacante necesitaría acceso local a la máquina para una explotación con éxito. El atacante debe desconectar el equipo de la red local / WAN y conectarlo a un punto de acceso de internet / network. En ese momento, el atacante puede ejecutar la funcionalidad de restablecimiento de contraseña, que expondrá un navegador web. Explorar en un sitio que llama a funciones del sistema local de Windows (por ejemplo, carga de archivos) expondrá el sistema de archivos local. Desde allí, un atacante puede activar un comando de shell privilegiado.
Impacto
Puntuación base 3.x
7.00
Gravedad 3.x
ALTA
Puntuación base 2.0
6.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sailpoint:desktop_password_reset:7.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



