Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en La neutralización inadecuada de elementos especiales (CVE-2019-3595)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
24/07/2019
Última modificación:
07/11/2023

Descripción

La neutralización inadecuada de elementos especiales utilizados en un comando ('Command Injection') en la extensión ePO en McAfee Data Loss Prevention (DLP) 11.x antes de la versión 11.3.0 permite al administrador autenticado ejecutar código arbitrario con sus privilegios de máquina local a través de una Política de DLP especialmente diseñada, que es exportada y abierta en su máquina. En nuestras verificaciones, el usuario debe permitir explícitamente que se ejecute el código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mcafee:data_loss_prevention_endpoint:*:*:*:*:*:*:*:* 11.0 (incluyendo) 11.1.200 (excluyendo)
cpe:2.3:a:mcafee:data_loss_prevention_endpoint:*:*:*:*:*:*:*:* 11.2.000 (incluyendo) 11.3.0 (excluyendo)