
CVE-2017-9606の概念実証エクスプロイト: ViPNet Client/Coordinatorにおける細工されたアップデートファイルを介した任意のコード実行によるローカル権限昇格
整合性、信頼性のチェックが不十分であり、更新フォルダに対するユーザー権限が低いため、ローカルユーザーは任意の実行コードを含む偽のViPNet更新ファイルを作成し、ViPNet更新フォルダに配置できます。 偽の更新ファイルをViPNet更新フォルダに配置した後、ViPNet更新システムはそれらをシステムまたはローカル管理者権限で実行します
3.x - ローカル管理者権限
4.x - システム権限
影響を受けるバージョン:
Windows向けViPNet Client/Coordinator - 4.3.2 (42442)未満のすべての4.xおよび3.xバージョン。
Windows向けViPNet Client/Coordinatorのバージョン2.xは古いバージョンのため確認されていませんが、影響を受ける可能性があります。
推奨事項:
ViPNet Client/Coordinator 4.3.2 (42442)以上で修正済み
他のバージョンについては、ViPNet SysLockerを適用してこの脆弱性を回避できます。