Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en %PROGRAMDATA%\SolarWinds MSP\SolarWinds.MSP.CacheService\config\ en el Advanced Monitoring Agent en SolarWinds MSP PME (Patch Management Engine) Cache Service (CVE-2020-12608)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2020
Última modificación:
15/05/2020

Descripción

Se detectó un problema en SolarWinds MSP PME (Patch Management Engine) Cache Service versiones anteriores a 1.1.15, en el Advanced Monitoring Agent. Posee permisos de archivo no seguros para %PROGRAMDATA%\SolarWinds MSP\SolarWinds.MSP.CacheService\config\. Esto puede conllevar a una ejecución de código al cambiar el parámetro SISServerURL del archivo CacheService.xml.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:solarwinds:managed_service_provider_patch_management_engine:*:*:*:*:*:*:*:* 1.1.15 (excluyendo)