CVE-2020-13699
TeamViewer Desktop para Windows antes da versão 15.8.3 não faz o escape adequado de seus manipuladores de URI personalizados. Um site malicioso poderia...
- Publicado
- 29 de jul. de 2020
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 97,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
TeamViewer Desktop para Windows antes da versão 15.8.3 não faz o escape adequado de seus manipuladores de URI personalizados. Um site malicioso poderia iniciar o TeamViewer com parâmetros arbitrários, como demonstrado por um teamviewer10: --play URL. Um atacante poderia forçar uma vítima a enviar uma solicitação de autenticação NTLM e, em seguida, retransmitir a solicitação ou capturar o hash para quebra offline de senhas. Isso afeta teamviewer10, teamviewer8, teamviewerapi, tvchat1, tvcontrol1, tvfiletransfer1, tvjoinv8, tvpresent1, tvsendfile1, tvsqcustomer1, tvsqsupport1, tvvideocall1 e tvvpn1. O problema é corrigido nas versões 8.0.258861, 9.0.258860, 10.0.258873, 11.0.258870, 12.0.258869, 13.2.36220, 14.2.56676, 14.7.48350 e 15.8.3.
Fontes
1Exploit de prova de conceito para CVE-2020-13699, uma vulnerabilidade de injeção de comandos no manipulador de URI do TeamViewer, demonstrando execução remota de código por meio de links criados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.