
En raison d'une vérification insuffisante de l'intégrité, de l'authenticité et de droits utilisateur faibles sur le dossier de mise à jour, un utilisateur local peut créer de faux fichiers de mise à jour ViPNet avec un code d'exécution arbitraire et les placer dans le dossier de mise à jour ViPNet. Après avoir placé de faux fichiers de mise à jour dans le dossier de mise à jour ViPNet, le système de mise à jour ViPNet les exécute avec les droits système ou d'administrateur local
3.x - Avec les droits d'administrateur local
4.x - Avec les droits système
Versions concernées :
ViPNet Client/Coordinator pour Windows - Toutes les versions 4.x et 3.x inférieures à 4.3.2 (42442).
ViPNet Client/Coordinator pour Windows version 2.x non vérifiée en raison de sa version obsolète, mais pourrait être concernée.
Recommandations :
Corrigé dans ViPNet Client/coordinator 4.3.2 (42442) et versions supérieures
Pour les autres versions, ViPNet SysLocker peut être appliqué pour éviter cette vulnérabilité