Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el elemento de ruta de búsqueda del instalador en Trend Micro Portable Security (CVE-2022-26319)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
08/03/2022
Última modificación:
19/03/2022

Descripción

Una vulnerabilidad del elemento de parche de búsqueda del instalador en Trend Micro Portable Security versiones 3.0 Pro, 3.0 y 2.0 podría permitir a un atacante local colocar un archivo DLL generado arbitrariamente en una carpeta del instalador para elevar los privilegios locales. Nota: un atacante debe obtener primero la capacidad de ejecutar código con privilegios elevados en el sistema de destino para poder explotar esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:trendmicro:portable_security:*:*:*:*:*:*:*:* 2.0 (incluyendo) 2.0.8056 (excluyendo)
cpe:2.3:a:trendmicro:portable_security:*:*:*:*:*:*:*:* 3.0 (incluyendo) 3.0.5054 (excluyendo)
cpe:2.3:a:trendmicro:portable_security:*:*:*:*:pro:*:*:* 3.0 (incluyendo) 3.0.5054 (excluyendo)


Referencias a soluciones, herramientas e información