CVE-2019-12889
Existe una escalada de privilegios no identificada en SailPoint Desktop Password Reset versión 7.2. Un usuario con acceso local solo a la pantalla de inicio...
- Publicado
- 20 ago 2019
- Actualizado
- 4 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 52,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Existe una escalada de privilegios no identificada en SailPoint Desktop Password Reset versión 7.2. Un usuario con acceso local solo a la pantalla de inicio de sesión de Windows puede escalar sus privilegios a NT AUTHORITY-System. Un atacante necesitaría acceso local a la máquina para una explotación con éxito. El atacante debe desconectar el equipo de la red local / WAN y conectarlo a un punto de acceso de internet / network. En ese momento, el atacante puede ejecutar la funcionalidad de restablecimiento de contraseña, que expondrá un navegador web. Explorar en un sitio que llama a funciones del sistema local de Windows (por ejemplo, carga de archivos) expondrá el sistema de archivos local. Desde allí, un atacante puede activar un comando de shell privilegiado.
Fuentes
1Prueba de concepto del exploit para CVE-2019-12889, que demuestra la escalada de privilegios no autenticada desde la pantalla de inicio de sesión de Windows hasta NT AUTHORITY\System mediante la funcionalidad de restablecimiento de contraseña.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.