Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-17414

Опубликовано: 13 окт. 2020
Источник: nvd
CVSS3: 7.8
CVSS3: 7.8
CVSS2: 7.2
EPSS Низкий

Уязвимость повышения уровня доступа в Foxit Reader через некорректные разрешения на конфигурационные файлы

Описание

Эта уязвимость позволяет локальным злоумышленникам повысить привилегии на затронутых установках Foxit Reader. Для эксплуатации уязвимости злоумышленник сначала должен получить возможность выполнять код с низкими привилегиями на целевой системе. Конкретная ошибка связана с обработкой конфигурационных файлов, используемых службой обновления Foxit Reader. Проблема возникает из-за некорректно настроенных разрешений на ресурс, используемый этой службой. Злоумышленник может воспользоваться этой уязвимостью для повышения привилегий и выполнения кода от имени SYSTEM.

Затронутые версии ПО

  • Foxit Reader 10.0.0.35798

Тип уязвимости

Повышение уровня доступа

Уязвимые конфигурации

Конфигурация 1

Одновременно

Одно из

cpe:2.3:a:foxitsoftware:foxit_reader:*:*:*:*:*:*:*:*
Версия до 10.0.1.35811 (включая)
cpe:2.3:a:foxitsoftware:phantompdf:*:*:*:*:*:*:*:*
Версия до 10.0.1.35811 (включая)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*

EPSS

Процентиль: 21%
0.00068
Низкий

7.8 High

CVSS3

7.8 High

CVSS3

7.2 High

CVSS2

Дефекты

CWE-732

Связанные уязвимости

github
больше 3 лет назад

This vulnerability allows local attackers to escalate privileges on affected installations of Foxit Reader 10.0.0.35798. An attacker must first obtain the ability to execute low-privileged code on the target system in order to exploit this vulnerability. The specific flaw exists within the handling of the configuration files used by the Foxit Reader Update Service. The issue results from incorrect permissions set on a resource used by the service. An attacker can leverage this vulnerability to escalate privileges and execute code in the context of SYSTEM. Was ZDI-CAN-11229.

EPSS

Процентиль: 21%
0.00068
Низкий

7.8 High

CVSS3

7.8 High

CVSS3

7.2 High

CVSS2

Дефекты

CWE-732