Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el GalaxyClientService instalado por GOG Galaxy en Windows (CVE-2019-15511)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
21/11/2019
Última modificación:
21/07/2021

Descripción

Se presenta una vulnerabilidad de escalada de privilegios local explotable en el GalaxyClientService instalado por GOG Galaxy. Debido a un control de acceso incorrecto, un atacante puede enviar paquetes TCP locales no autenticados al servicio para conseguir privilegios SYSTEM en el sistema Windows donde está instalado el software GOG Galaxy. Todas las versiones de GOG Galaxy anteriores a la 1.2.60 y todas las versiones correspondientes de GOG Galaxy 2.0 Beta están afectadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gog:galaxy:*:*:*:*:*:*:*:* 1.2.60 (excluyendo)
cpe:2.3:a:gog:galaxy:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.0.8 (incluyendo)