int(6336)

Vulnerability Bulletins


Elevación de privilegios a tráves de Symantec LiveUpdate Administrator

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software Versiones LiveUpdate Administrator 2.3 y anteriores

Description

Se ha publicado una vulnerabilidad en Symantec LiveUpdate Administrator que podría permitir a un atacante local elevar privilegios.
Esta utilidad se emplea para actualizar los productos Symantec, descargando las actualizaciones desde servidores de la compañía, verificando e instalándolas. LiveUpdate se encuentra incluido en muchos productos de Symantec.
Esta vulnerabilidad está causada por una insegura asignación de permisos a determinados archivos durante la instalación por defecto de LiveUpdate Administrator. Estos archivos disponen de permisos de "Control total" para "Todos" los usuarios.
Un atacante local sin privilegios podría sustituir estos ficheros y, a la hora de ser lanzados, aprovechar esta vulnerablidad para elevar privilegios. Esto le permitiría acceder y modificar ficheros arbitrarios del sistema para los que no tiene autorización y crear scripts para ejecutar comandos arbitrarios con privilegios de SYSTEM

Solution

Symantec ha publicado y aconseja actualizar a la versión 2.3.1 que corrige esta vulnerabilidad

Standar resources

Property Value
CVE CVE-2012-0304
BID

Other resources

Symantec
http://www.symantec.com/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&year=2012&suid=20120615_00

Version history

Version Comments Date
1.0 Aviso emitido 2012-06-20