
Citrix Workspace app prima della versione 1912 per Windows - Escalation dei privilegi #1
Data: 2020-06-07
Autore: Andrew Hess
Link del software: https://www.citrix.com/downloads/workspace-app/legacy-workspace-app-for-windows/workspace-app-for-windows-1911.html/
Bollettino: https://support.citrix.com/article/CTX275460
CVE: CVE-2020-13885
2020.02.10 - Vulnerabilità scoperta
2020.02.10 - Contatto iniziale con il venditore
2020.XX.XX - Patch del venditore 2006.1 La versione 1912, rilasciata dopo il mio report, non presenta già più la vulnerabilità
2020.06.06 - Ho creato un CVE perché il venditore non ha pubblicato la vulnerabilità
2020.06.10 - Contatto con il venditore e correzione del CVE
Accesso ad alte prestazioni ad app virtuali e desktop Windows, accesso da qualsiasi luogo dal tuo desktop, menu Start, interfaccia di Workspace app o accesso web con Chrome, Internet Explorer o Firefox.
Citrix Workspace app può essere utilizzata su PC, tablet e thin client uniti o meno a un dominio. Fornisce un uso ad alte prestazioni di app virtualizzate come Skype for Business, line of business e app di ingegneria HDX 3D Pro, multimedia, accesso ad app locali.
Citrix Workspace App prima della versione 1912 su Windows presenta permessi non sicuri per "%PROGRAMDATA%\Citrix\Citrix Workspace ####" il che consente a utenti locali di ottenere privilegi copiando una webio.dll dannosa in tale cartella.
Un potenziale attaccante ottiene privilegi di sistema.