Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la ruta de servicio en Veyon Service en Windows (CVE-2020-15261)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-428 Ruta de búsqueda o elemento sin entrecomillar
Fecha de publicación:
19/10/2020
Última modificación:
18/10/2022

Descripción

En Windows, Veyon Service versiones anteriores a 4.4.2, contiene una vulnerabilidad de ruta de servicio sin comillas, permitiendo a usuarios autenticados localmente con privilegios administrativos correr ejecutables maliciosos con privilegios de LocalSystem. Dado que los usuarios de Veyon (tanto estudiantes como profesores) generalmente no poseen privilegios administrativos, esta vulnerabilidad solo es peligrosa en configuraciones no seguras. El problema ha sido corregido en la versión 4.4.2. Como solución alternativa, la explotación de la vulnerabilidad puede ser evitada al revocar privilegios administrativos de todos los usuarios potencialmente no confiables

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:veyon:veyon:*:*:*:*:*:*:*:* 4.4.2 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*