Vulnerabilidad en TitanFTP NextGen (CVE-2022-34006)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
19/06/2022
Última modificación:
08/08/2023
Descripción
Se descubrió un problema en TitanFTP (también conocido como Titan FTP) NextGen antes de 1.2.1050. Al instalarse, Microsoft SQL Express 2019 se instala de forma predeterminada con una instancia de SQL que se ejecuta como SYSTEM con BUILTIN\SUsers como sysadmin, lo que permite a los usuarios de Windows sin privilegios ejecutar comandos localmente como NT AUTHORITY\SYSTEM, también conocido como NX-I674 (subproblema 2). NOTA: a partir del 2022-06-21, la versión 1.2.1050 corrige esta vulnerabilidad en una instalación nueva, pero no en una instalación de actualización
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:southrivertech:titan_ftp_server_nextgen:*:*:*:*:*:*:*:* | 1.2.1050 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



