
Divulgazione pubblica

Data: [13-09-2024]
Una vulnerabilità è stata identificata in Tosibox tbsetup.exe versione 4.0.0.0, che potrebbe consentire l'escalation dei privilegi locali. A questo problema è stato assegnato l'identificatore [CVE-2024-44346]. Il venditore ha rilasciato un advisory con ulteriori dettagli e misure correttive.
Tosibox è stato informato del problema nel software Tosibox Key che potrebbe potenzialmente consentire l'esecuzione di codice arbitrario durante l'esecuzione del programma di installazione di Tosibox Key (tbsetup.exe). Un tentativo riuscito richiederebbe che l'utente locale abbia scaricato o altrimenti posizionato, un'applicazione binaria dannosa nella stessa directory del binario di installazione e poi eseguito il programma di installazione.
In caso di successo, il codice degli aggressori verrebbe eseguito con i privilegi elevati dell'applicazione.
Il venditore, Tosibox, ha rilasciato un advisory riguardante questa vulnerabilità. Puoi visualizzare l'advisory al seguente link:
Si raccomanda vivamente agli utenti dei prodotti interessati di adottare le seguenti azioni:
Questa vulnerabilità è stata scoperta da Shaurya & Sahil Shah, e ringraziamo il venditore, Tosibox, per la loro collaborazione nel rilasciare una patch.
Se hai domande o hai bisogno di maggiori informazioni, non esitare a contattarci all'indirizzo [[email protected]].