
CVE-2017-9606 के लिए अवधारणा-प्रमाण शोषण: मनमाने कोड निष्पादन के साथ तैयार अद्यतन फ़ाइलों के माध्यम से ViPNet Client/Coordinator में स्थानीय विशेषाधिकार वृद्धि।
अपडेट फ़ोल्डर पर अखंडता, प्रामाणिकता की जाँच की कमी और निम्न उपयोगकर्ता अधिकारों के कारण, स्थानीय उपयोगकर्ता मनमाने निष्पादन कोड के साथ नकली ViPNet अपडेट फ़ाइलें बना सकता है और उन्हें ViPNet अपडेट फ़ोल्डर में रख सकता है। नकली अपडेट फ़ाइलों को ViPNet अपडेट फ़ोल्डर में रखने के बाद, ViPNet अपडेट सिस्टम उन्हें सिस्टम या स्थानीय व्यवस्थापक अधिकारों के साथ निष्पादित करता है।
3.x - स्थानीय व्यवस्थापक अधिकारों के साथ
4.x - सिस्टम अधिकारों के साथ
प्रभावित संस्करण:
सिफारिशें: