Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la carga de archivos DLL en la familia de productos de consumo Trend Micro Secuity 2020 (CVE-2020-15602)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
15/07/2020
Última modificación:
22/07/2020

Descripción

Una vulnerabilidad de ejecución de código remota de ruta de búsqueda no confiable (RCE) en la familia de productos de consumo Trend Micro Secuity 2020 (versiones v16.0.0.1146 y posteriores), podría permitir a un atacante ejecutar código arbitrario en un sistema vulnerable. A medida que el instalador de Trend Micro intenta cargar archivos DLL desde su directorio actual, una DLL arbitraria también podría ser cargada con los mismos privilegios que el instalador si se ejecuta como Administrador. Se requiere una interacción del usuario para explotar la vulnerabilidad en el sentido de que el objetivo debe abrir un directorio o dispositivo malicioso

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:trendmicro:antivirus\+_2020:*:*:*:*:*:*:*:* 16.0.1146 (incluyendo)
cpe:2.3:a:trendmicro:internet_security_2020:*:*:*:*:*:*:*:* 16.0.1146 (incluyendo)
cpe:2.3:a:trendmicro:maximum_security_2020:*:*:*:*:*:*:*:* 16.0.1146 (incluyendo)
cpe:2.3:a:trendmicro:premium_security_2020:*:*:*:*:*:*:*:* 16.0.1146 (incluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información