Vulnerabilidad en un subconjunto de parámetros de OpenVPN en Viscosity en Windows y macOS (CVE-2020-5180)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/01/2020
Última modificación:
08/09/2021
Descripción
Viscosity versión 1.8.2 en Windows y macOS, permite a un usuario sin privilegios establecer un subconjunto de parámetros de OpenVPN, que puede ser usado para cargar una biblioteca maliciosa en la memoria del proceso de OpenVPN, conllevando a una escalada de privilegios locales limitada. (Cuando se inicia una conexión VPN utilizando un perfil de cliente TLS/SSL, los privilegios son eliminados y la biblioteca es cargada, resultando en una ejecución de código arbitrario como un usuario con privilegios limitados. Esto reduce en gran medida el impacto de la vulnerabilidad).
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sparklabs:viscosity:1.8.2:*:*:*:*:*:*:* | ||
| cpe:2.3:o:apple:macos:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



