Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la opción de reparación en el instalador MSI en 1E Client (CVE-2020-16268)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/12/2020
Última modificación:
21/07/2021

Descripción

El instalador MSI en 1E Client versiones 4.1.0.267 y 5.0.0.745, permite a los usuarios autenticados remotos y a los usuarios locales obtener privilegios elevados por medio de la opción de reparación. Esto se aplica a instalaciones que tienen un TRANSFORM (MST) con la opción de deshabilitar la instalación del módulo Nomad. Un atacante puede crear un archivo .reg en una ubicación específica que podrá escribir en cualquier clave de registro como un usuario elevado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:1e:client:4.1.0.267:*:*:*:*:windows:*:*
cpe:2.3:a:1e:client:5.0.0.745:*:*:*:*:windows:*:*