Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo "Temp\IC\ICDebugLog.txt" en el directorio Temp en Dell Command Update (CVE-2019-3750)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
03/12/2019
Última modificación:
10/12/2019

Descripción

Dell Command Update versiones anteriores a 3.1, contienen una Vulnerabilidad de Eliminación Arbitraria de Archivos. Un usuario malicioso autenticado local con bajos privilegios podría explotar esta vulnerabilidad para suprimir archivos arbitrarios al crear un enlace simbólico desde el archivo "Temp\IC\ICDebugLog.txt" hacia cualquier archivo apuntado. Este problema se presenta debido a un manejo no seguro de los permisos del directorio Temp que se configuraron incorrectamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dell:command_update:*:*:*:*:*:*:*:* 3.1 (excluyendo)


Referencias a soluciones, herramientas e información