Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en %SYSTEMDRIVE%\IXP\SW\[PACKAGE_CODE]\EveryLogon.bat en el Agent Service en IXP EasyInstall (CVE-2019-19895)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/01/2020
Última modificación:
21/07/2021

Descripción

En IXP EasyInstall versión 6.2.13723, se presenta un Movimiento Lateral (usando el Agent Service) contra otros usuarios en un sistema cliente. Un atacante autenticado puede, al modificar %SYSTEMDRIVE%\IXP\SW\[PACKAGE_CODE]\EveryLogon.bat, lograr este movimiento y ejecutar código en el contexto de otros usuarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ixpdata:easyinstall:6.2.13723:*:*:*:*:*:*:*