Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Listary (CVE-2021-41065)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/12/2021
Última modificación:
07/11/2023

Descripción

Se ha detectado un problema en Listary versiones hasta 6. Un atacante puede crear una tubería con nombre \\NListary.listaryService y esperar a que un usuario con privilegios abra una sesión en el host instalado de Listary. Listary accederá automáticamente a la tubería con nombre y el atacante podrá duplicar el token de la víctima para hacerse pasar por ella. Esta explotación es válida en determinadas versiones de Windows (Microsoft ha parcheado el problema en builds posteriores de Windows 10)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bopsoft:listary:*:*:*:*:*:*:*:* 6 (incluyendo)