CVE-2023-37250
Unity Parsec tiene una condición de carrera TOCTOU que permite a atacantes locales escalar privilegios a SYSTEM si Parsec se instaló en modo "Per User". La...
- Publicado
- 20 ago 2023
- Actualizado
- 8 oct 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 22,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Unity Parsec tiene una condición de carrera TOCTOU que permite a atacantes locales escalar privilegios a SYSTEM si Parsec se instaló en modo "Per User". La aplicación lanza DLLs desde un directorio propiedad del usuario de forma intencionada, pero pretendía realizar siempre la verificación de integridad de esas DLLs. Esto afecta a Parsec Loader versiones hasta la 8. Parsec Loader 9 es una versión corregida.
Fuentes
1Exploit de prueba de concepto para CVE-2023-37250, una vulnerabilidad de escalada de privilegios local en Windows, con un informe detallado que explica la técnica de roaming y racing para obtener privilegios SYSTEM.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.