Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el proceso de carga de archivos DLL específicos en Cisco Proximity Desktop para Windows (CVE-2021-1240)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
13/01/2021
Última modificación:
07/11/2023

Descripción

Una vulnerabilidad en el proceso de carga de archivos DLL específicos en Cisco Proximity Desktop para Windows, podría permitir a un atacante local autenticado cargar una biblioteca maliciosa. Para explotar esta vulnerabilidad, el atacante debe tener credenciales válidas en el sistema Windows. Esta vulnerabilidad se debe al manejo incorrecto de las rutas de directorio en tiempo de ejecución. Un atacante podría explotar esta vulnerabilidad colocando un archivo DLL malicioso en una ubicación específica del sistema apuntado. Este archivo se ejecutará cuando se inicie la aplicación vulnerable. Una explotación con éxito podría permitir al atacante ejecutar código arbitrario en el sistema objetivo con los privilegios de la cuenta de otro usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:proximity:*:*:*:*:*:windows:*:* 3.1.0 (excluyendo)