Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ActFax Version 7.10 Build 0335 (2020-05-25) (CVE-2020-15843)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/09/2020
Última modificación:
09/10/2020

Descripción

ActFax Versión 7.10 Build 0335 (2020-05-25) es susceptible a una vulnerabilidad de escalada de privilegios debido a permisos de carpeta inseguros en %PROGRAMFILES%%ActiveFax\NCliente, %PROGRAMFILES%ActiveFax\NInstalación y %PROGRAMFILES%ActiveFaxTerminal. Los permisos de la carpeta permiten "Control total" a "Todos". Un atacante local autentificado puede explotar esto para reemplazar el binario TSClientB.exe en el directorio de la Terminal, que se ejecuta al iniciar la sesión para cada usuario. Alternativamente, el atacante puede reemplazar cualquiera de los binarios en los directorios Cliente o Instalación. Este último requiere una interacción adicional del usuario, por ejemplo, iniciar el cliente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:actfax:actfax:7.10:build_0335:*:*:*:*:*:*