Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la colocación de un archivo en una carpeta comprometida en el cliente de Microsoft Windows de IBM SDK, Java Technology Edition (CVE-2019-4732)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
03/02/2020
Última modificación:
06/02/2020

Descripción

IBM SDK, Java Technology Edition Versión versiones 7.0.0.0 hasta 7.0.10.55, versiones 7.1.0.0 hasta 7.1.4.55 y versiones 8.0.0.0 hasta 8.0.6.0, podrían permitir a un atacante autenticado local ejecutar código arbitrario en el sistema, causado por una vulnerabilidad de secuestro del orden de búsqueda de DLL en el cliente de Microsoft Windows. Mediante la colocación de un archivo especialmente diseñado en una carpeta comprometida, un atacante podría explotar esta vulnerabilidad para ejecutar código arbitrario en el sistema. ID de IBM X-Force: 172618.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ibm:sdk:*:*:*:*:java_technology:*:*:* 7.0.0.0 (incluyendo) 7.0.10.55 (incluyendo)
cpe:2.3:a:ibm:sdk:*:*:*:*:java_technology:*:*:* 7.1.0.0 (incluyendo) 7.1.4.55 (incluyendo)
cpe:2.3:a:ibm:sdk:*:*:*:*:java_technology:*:*:* 8.0.0.0 (incluyendo) 8.0.6.0 (incluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*
cpe:2.3:a:ibm:websphere_application_server:7.0:*:*:*:*:*:*:*
cpe:2.3:a:ibm:websphere_application_server:8.0:*:*:*:*:*:*:*
cpe:2.3:a:ibm:websphere_application_server:8.5:*:*:*:*:*:*:*
cpe:2.3:a:ibm:websphere_application_server:9.0:*:*:*:*:*:*:*