Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo DLL en la ruta de búsqueda en SmartControl (CVE-2020-7360)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
13/08/2020
Última modificación:
19/08/2020

Descripción

(CWE-427) Una vulnerabilidad de Elemento Ruta Búsqueda no Controlada en SmartControl versión 4.3.15 y versiones publicadas antes del 15 de abril de 2020, puede permitir a un usuario autenticado escalar privilegios al colocar un archivo DLL especialmente diseñado en la ruta de búsqueda. Este problema fue corregido en la versión 1.0.7, que fue publicado después del 15 de abril de 2020 (tome en cuenta que el sistema de numeración de versiones cambió significativamente entre la versión 4.3.15 y la versión 1.0.7)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:philips:smartcontrol:*:*:*:*:*:*:*:* 4.3.15 (incluyendo)


Referencias a soluciones, herramientas e información