Vulnerabilidad en el GalaxyClientService instalado por GOG Galaxy en Windows (CVE-2019-15511)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
21/11/2019
Última modificación:
21/07/2021
Descripción
Se presenta una vulnerabilidad de escalada de privilegios local explotable en el GalaxyClientService instalado por GOG Galaxy. Debido a un control de acceso incorrecto, un atacante puede enviar paquetes TCP locales no autenticados al servicio para conseguir privilegios SYSTEM en el sistema Windows donde está instalado el software GOG Galaxy. Todas las versiones de GOG Galaxy anteriores a la 1.2.60 y todas las versiones correspondientes de GOG Galaxy 2.0 Beta están afectadas.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gog:galaxy:*:*:*:*:*:*:*:* | 1.2.60 (excluyendo) | |
| cpe:2.3:a:gog:galaxy:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.0.8 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



