Vulnerabilidad en el desinstalador de Scooter Beyond Compare (CVE-2022-36415)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427
Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
23/07/2022
Última modificación:
01/08/2022
Descripción
Se presenta una vulnerabilidad de secuestro de DLL en el desinstalador de Scooter Beyond Compare versiones 1.8a hasta 4.4.2 anteriores a 4.4.3 cuando es instalado por medio del instalador EXE. El desinstalador intenta cargar DLLs de una carpeta temporal de Windows. Si un usuario estándar coloca las DLL maliciosas en la carpeta C:\Windows\Temp\, y luego el desinstalador es ejecutado como SYSTEM, las DLL serán ejecutadas con altos privilegios
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:scootersoftware:beyond_compare:*:*:*:*:*:*:*:* | 1.8a (incluyendo) | 4.4.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



