Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un componente OpenSSL en una variable OPENSSLDIR especificada como un subdirectorio dentro de C:\jenkins_agent\ en Acronis True Image 2021 (CVE-2020-10139)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/10/2020
Última modificación:
20/12/2021

Descripción

Acronis True Image 2021 incluye un componente OpenSSL que especifica una variable OPENSSLDIR como un subdirectorio dentro de C:\jenkins_agent\. Acronis True Image contiene un servicio privilegiado que usa este componente de OpenSSL. Debido a que los usuarios de Windows no privilegiados pueden crear subdirectorios fuera del root del sistema, un usuario puede crear la ruta apropiada a un archivo openssl.cnf especialmente diseñado para lograr una ejecución de código arbitraria con privilegios SYSTEM

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:acronis:true_image:2021:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información