int(6336)

Boletines de Vulnerabilidades


Elevación de privilegios a tráves de Symantec LiveUpdate Administrator

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Versiones LiveUpdate Administrator 2.3 y anteriores

Descripción

Se ha publicado una vulnerabilidad en Symantec LiveUpdate Administrator que podría permitir a un atacante local elevar privilegios.
Esta utilidad se emplea para actualizar los productos Symantec, descargando las actualizaciones desde servidores de la compañía, verificando e instalándolas. LiveUpdate se encuentra incluido en muchos productos de Symantec.
Esta vulnerabilidad está causada por una insegura asignación de permisos a determinados archivos durante la instalación por defecto de LiveUpdate Administrator. Estos archivos disponen de permisos de "Control total" para "Todos" los usuarios.
Un atacante local sin privilegios podría sustituir estos ficheros y, a la hora de ser lanzados, aprovechar esta vulnerablidad para elevar privilegios. Esto le permitiría acceder y modificar ficheros arbitrarios del sistema para los que no tiene autorización y crear scripts para ejecutar comandos arbitrarios con privilegios de SYSTEM

Solución

Symantec ha publicado y aconseja actualizar a la versión 2.3.1 que corrige esta vulnerabilidad

Identificadores estándar

Propiedad Valor
CVE CVE-2012-0304
BID

Recursos adicionales

Symantec
http://www.symantec.com/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&year=2012&suid=20120615_00

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-06-20