Boletines de Vulnerabilidades |
Elevación de privilegios a tráves de Symantec LiveUpdate Administrator |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Experto |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | Comercial Software |
| Software afectado | Versiones LiveUpdate Administrator 2.3 y anteriores |
Descripción |
|
|
Se ha publicado una vulnerabilidad en Symantec LiveUpdate Administrator que podría permitir a un atacante local elevar privilegios. Esta utilidad se emplea para actualizar los productos Symantec, descargando las actualizaciones desde servidores de la compañía, verificando e instalándolas. LiveUpdate se encuentra incluido en muchos productos de Symantec. Esta vulnerabilidad está causada por una insegura asignación de permisos a determinados archivos durante la instalación por defecto de LiveUpdate Administrator. Estos archivos disponen de permisos de "Control total" para "Todos" los usuarios. Un atacante local sin privilegios podría sustituir estos ficheros y, a la hora de ser lanzados, aprovechar esta vulnerablidad para elevar privilegios. Esto le permitiría acceder y modificar ficheros arbitrarios del sistema para los que no tiene autorización y crear scripts para ejecutar comandos arbitrarios con privilegios de SYSTEM |
|
Solución |
|
| Symantec ha publicado y aconseja actualizar a la versión 2.3.1 que corrige esta vulnerabilidad | |
Identificadores estándar |
|
| Propiedad | Valor |
| CVE | CVE-2012-0304 |
| BID | |
Recursos adicionales |
|
|
Symantec http://www.symantec.com/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&year=2012&suid=20120615_00 |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2012-06-20 |














