Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el asistente "bztransmit" en Backblaze para Windows y Backblaze para macOS (CVE-2020-8290)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
27/12/2020
Última modificación:
31/12/2020

Descripción

Backblaze para Windows y Backblaze para macOS versiones anteriores a 7.0.0.439, sufren de una administración de privilegios inadecuada en el asistente "bztransmit" debido a la falta de manejo y comprobación de permisos antes de la creación de directorios de actualización de clientes que permiten la escalada local de privilegios por medio del binario de actualización de cliente no autorizado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:backblaze:backblaze:*:*:*:*:*:macos:*:* 7.0.0.439 (excluyendo)
cpe:2.3:a:backblaze:backblaze:*:*:*:*:*:windows:*:* 7.0.0.439 (excluyendo)