Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el controlador SymEvent de Symantec Endpoint Protection (CVE-2016-9093)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
16/04/2018
Última modificación:
23/05/2018

Descripción

Una versión del controlador SymEvent que se distribuye con Symantec Endpoint Protection 12.1 RU6 MP6 y anteriores no sanea correctamente las entradas de un usuario que haya iniciado sesión. SEP 14.0 y siguientes no se ha visto afectado por este problema. Un usuario no administrativo tendría que ser capaz de guardar un archivo ejecutable en el disco y, después, ejecutarlo con éxito. Si se construye correctamente, el archivo podría acceder a la interfaz del controlador y manipular ciertas llamadas del sistema. En todos los sistemas de 32 bits y, en la mayoría de casos, en sistemas de 64 bits, esto resultará en una denegación de servicio (DoS) que provocará el cierre inesperado del sistema. En circunstancias muy concretas, y solo en sistemas de 64 bits, esto podría permitir que el usuario ejecute código arbitrario en la máquina local con privilegios de nivel de kernel. Esto podría resultar en que un usuario no privilegiado obtenga acceso privilegiado en la máquina local.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:symantec:endpoint_protection:*:*:*:*:*:*:*:* 12.1.6 (incluyendo)
cpe:2.3:a:symantec:endpoint_protection:12.1.6:mp1:*:*:*:*:*:*
cpe:2.3:a:symantec:endpoint_protection:12.1.6:mp1a:*:*:*:*:*:*
cpe:2.3:a:symantec:endpoint_protection:12.1.6:mp2:*:*:*:*:*:*
cpe:2.3:a:symantec:endpoint_protection:12.1.6:mp3:*:*:*:*:*:*
cpe:2.3:a:symantec:endpoint_protection:12.1.6:mp4:*:*:*:*:*:*
cpe:2.3:a:symantec:endpoint_protection:12.1.6:mp5:*:*:*:*:*:*
cpe:2.3:a:symantec:endpoint_protection:12.1.6:mp6:*:*:*:*:*:*