Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TitanFTP NextGen (CVE-2022-34006)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
19/06/2022
Última modificación:
08/08/2023

Descripción

Se descubrió un problema en TitanFTP (también conocido como Titan FTP) NextGen antes de 1.2.1050. Al instalarse, Microsoft SQL Express 2019 se instala de forma predeterminada con una instancia de SQL que se ejecuta como SYSTEM con BUILTIN\SUsers como sysadmin, lo que permite a los usuarios de Windows sin privilegios ejecutar comandos localmente como NT AUTHORITY\SYSTEM, también conocido como NX-I674 (subproblema 2). NOTA: a partir del 2022-06-21, la versión 1.2.1050 corrige esta vulnerabilidad en una instalación nueva, pero no en una instalación de actualización

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:southrivertech:titan_ftp_server_nextgen:*:*:*:*:*:*:*:* 1.2.1050 (excluyendo)


Referencias a soluciones, herramientas e información