Vulnerability Bulletins |
Elevación de privilegios a tráves de Symantec LiveUpdate Administrator |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Oficial |
| Impact | Obtener acceso |
| Dificulty | Experto |
| Required attacker level | Acceso remoto sin cuenta a un servicio estandar |
System information |
|
| Property | Value |
| Affected manufacturer | Comercial Software |
| Affected software | Versiones LiveUpdate Administrator 2.3 y anteriores |
Description |
|
|
Se ha publicado una vulnerabilidad en Symantec LiveUpdate Administrator que podría permitir a un atacante local elevar privilegios. Esta utilidad se emplea para actualizar los productos Symantec, descargando las actualizaciones desde servidores de la compañía, verificando e instalándolas. LiveUpdate se encuentra incluido en muchos productos de Symantec. Esta vulnerabilidad está causada por una insegura asignación de permisos a determinados archivos durante la instalación por defecto de LiveUpdate Administrator. Estos archivos disponen de permisos de "Control total" para "Todos" los usuarios. Un atacante local sin privilegios podría sustituir estos ficheros y, a la hora de ser lanzados, aprovechar esta vulnerablidad para elevar privilegios. Esto le permitiría acceder y modificar ficheros arbitrarios del sistema para los que no tiene autorización y crear scripts para ejecutar comandos arbitrarios con privilegios de SYSTEM |
|
Solution |
|
| Symantec ha publicado y aconseja actualizar a la versión 2.3.1 que corrige esta vulnerabilidad | |
Standar resources |
|
| Property | Value |
| CVE | CVE-2012-0304 |
| BID | |
Other resources |
|
|
Symantec http://www.symantec.com/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&year=2012&suid=20120615_00 |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2012-06-20 |






