Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-15530

Опубликовано: 05 июл. 2020
Источник: nvd
CVSS3: 7.8
CVSS2: 7.2
EPSS Низкий

Уязвимость повышения привилегий в Valve Steam Client из-за слабых разрешений при установке

Описание

В клиенте Valve Steam обнаружена уязвимость, которая позволяет пользователям локально получить привилегии NT AUTHORITY\SYSTEM. Это происходит из-за слабых разрешений в некоторых частях %PROGRAMFILES(X86)%\Steam и/или %COMMONPROGRAMFILES(X86)%\Steam в критический период времени. Злоумышленник может произвольно увеличивать этот временной промежуток с помощью оппортунистических блокировок (opportunistic locks).

Затронутые версии ПО

  • Valve Steam Client 2.10.91.91

Тип уязвимости

Повышение привилегий

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:valvesoftware:steam_client:2.10.91.91:*:*:*:*:*:*:*

EPSS

Процентиль: 24%
0.00079
Низкий

7.8 High

CVSS3

7.2 High

CVSS2

Дефекты

CWE-362

Связанные уязвимости

CVSS3: 7.8
ubuntu
больше 5 лет назад

An issue was discovered in Valve Steam Client 2.10.91.91. The installer allows local users to gain NT AUTHORITY\SYSTEM privileges because some parts of %PROGRAMFILES(X86)%\Steam and/or %COMMONPROGRAMFILES(X86)%\Steam have weak permissions during a critical time window. An attacker can make this time window arbitrarily long by using opportunistic locks.

CVSS3: 7.8
debian
больше 5 лет назад

An issue was discovered in Valve Steam Client 2.10.91.91. The installe ...

github
больше 3 лет назад

An issue was discovered in Valve Steam Client 2.10.91.91. The installer allows local users to gain NT AUTHORITY\SYSTEM privileges because some parts of %PROGRAMFILES(X86)%\Steam and/or %COMMONPROGRAMFILES(X86)%\Steam have weak permissions during a critical time window. An attacker can make this time window arbitrarily long by using opportunistic locks.

EPSS

Процентиль: 24%
0.00079
Низкий

7.8 High

CVSS3

7.2 High

CVSS2

Дефекты

CWE-362