Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HiDriveMaintenanceService en STRATO HiDrive Desktop Client (CVE-2019-9486)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/04/2019
Última modificación:
24/08/2020

Descripción

STRATO HiDrive Desktop Client versión 5.0.1.0 para Windows sufre una vulnerabilidad de escalada de privilegios SYSTEM por medio del servicio HiDriveMaintenanceService. Este servicio establece un endpoint NetNamedPipe que permite a las aplicaciones conectarse y llamar a métodos expuestos públicamente. Un atacante puede inyectar y ejecutar un código mediante el pirateo de comunicaciones no seguras con el servicio. Esta vulnerabilidad también afecta a Telekom MagentaCLOUD a través de la versión 5.7.0.0 y 1&1 Online Storage a través de la versión 6.1.0.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:strato:hidrive_desktop_client:*:*:*:*:*:windows:*:* 5.0.1.0 (incluyendo)
cpe:2.3:a:telekom:magentacloud:*:*:*:*:*:*:*:* 5.7.0.0 (incluyendo)
cpe:2.3:a:ionos:1\&1_online_storage:*:*:*:*:*:*:*:* 6.1.0.0 (incluyendo)


Referencias a soluciones, herramientas e información