Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la carpeta "%PROGRAMDATA%\MSI\Dragon Center" en Dragon Center entregada con las computadoras portátiles Micro-Star MSI Gaming (CVE-2020-13149)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/05/2020
Última modificación:
20/05/2020

Descripción

Los permisos débiles en la carpeta "%PROGRAMDATA%\MSI\Dragon Center" en Dragon Center en versiones anteriores a la 2.6.2003.2401, entregada con las computadoras portátiles Micro-Star MSI Gaming, permiten a usuarios autenticados locales sobrescribir los archivos de sistema y alcanzar privilegios escalados. Un método de ataque es cambiar el binario Recommended App dentro de App.json. Otro método de ataque es usar esta parte de %PROGRAMDATA% para montar un directorio RPC Control.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:msi:dragon_center:*:*:*:*:*:*:*:* 2.6.2003.2401 (excluyendo)