Vulnerabilidad en la función de Windows de NTFS enlaces Simbólicos en Dell SupportAssist Client Consumer (CVE-2021-36286)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
28/09/2021
Última modificación:
25/10/2022
Descripción
Dell SupportAssist Client Consumer versiones 3.9.13.0 y todas las versiones anteriores a 3.9.13.0, contienen una vulnerabilidad de eliminación de archivos arbitrarios que puede ser explotada al usar la función de Windows de NTFS denominada enlaces Simbólicos. Los enlaces Simbólicos pueden ser creados por cualquier usuario (no privilegiados) bajo algunos directorios de objetos, pero por sí mismos no son suficientes para escalar los privilegios con éxito. Sin embargo, combinarlos con un objeto diferente, como el punto de unión NTFS permite una explotación. La funcionalidad Support assist clean files no distingue los puntos de unión de la carpeta física y procede a limpiar el objetivo de la unión que permite a usuarios no privilegiados crear puntos de unión y eliminar archivos arbitrarios en el sistema a los que sólo puede acceder el administrador
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Puntuación base 2.0
3.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dell:supportassist_client_consumer:*:*:*:*:*:*:*:* | 3.9.13.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



