CVE-2025-9267
Sur Seagate Toolkit sous Windows, une vulnérabilité existe dans l'installateur Toolkit antérieur à la version 2.35.0.6, où il tente de charger des DLL...
- Publié
- 26 sept. 2025
- Mise à jour
- 29 sept. 2025
- Attribution de CNA
- Seagate
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 17,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Sur Seagate Toolkit sous Windows, une vulnérabilité existe dans l'installateur Toolkit antérieur à la version 2.35.0.6, où il tente de charger des DLL depuis le répertoire de travail courant sans valider leur origine ni leur intégrité. Ce comportement peut être exploité en plaçant une DLL malveillante dans le même répertoire que l'exécutable de l'installateur, ce qui conduit à une exécution de code arbitraire avec les privilèges de l'utilisateur exécutant l'installateur. Le problème provient de pratiques de chargement de DLL non sécurisées, telles que l'utilisation de chemins relatifs ou l'absence de spécification de chemins entièrement qualifiés lors de l'appel de bibliothèques système.
Sources
1Seagate Toolkit pour Windows (Installer <2.35.0.6) est vulnérable au chargement de DLL non sécurisé. L'installateur charge les DLL depuis le répertoire de travail sans validation, permettant aux attaquants de placer une DLL malveillante à côté de l'installateur et d'exécuter du code arbitraire.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.