Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Net Monitor for Employees Pro (CVE-2017-7180)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-428 Ruta de búsqueda o elemento sin entrecomillar
Fecha de publicación:
08/06/2017
Última modificación:
25/05/2021

Descripción

Net Monitor for Employees Pro hasta la versión 5.3.4 presenta una ruta de servicio sin comillas, que permite omitir la función de seguridad de su objetivo de diseño documentado "Block applications". El atacante local debe tener privilegios para escribir en el archivo program.exe en un directorio protegido, como el directorio %SYSTEMDRIVE%, y por lo tanto el problema no se interpreta como una escalada directa de privilegios. Sin embargo, el atacante local podría tener el objetivo de ejecutar program.exe aunque program.exe sea una aplicación bloqueada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eduiq:net_monitor_for_employees:*:*:*:*:professional:*:*:* 5.3.4 (incluyendo)


Referencias a soluciones, herramientas e información