Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un comando al servicio que se ejecuta con NT AUTHORITY\SYSTEM en MB connect line mbDIALUP (CVE-2021-33526)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
02/08/2021
Última modificación:
10/08/2021

Descripción

En MB connect line mbDIALUP versiones anteriores a 3.9R0.0 incluyéndola, un atacante local con pocos privilegios puede enviar un comando al servicio que se ejecuta con NT AUTHORITY\SYSTEM indicándole que ejecute una configuración OpenVPN maliciosa resultando en una ejecución de código arbitrario con los privilegios del servicio

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mbconnectline:mbdialup:*:*:*:*:*:*:*:* 3.9r0.0 (incluyendo)


Referencias a soluciones, herramientas e información