In Pelles C Installer - die betroffene Version ist nicht bekannt - wurde eine kritische Schwachstelle entdeckt. Betroffen ist eine unbekannte Funktion. Durch Manipulation mit einer unbekannten Eingabe kann eine erweiterte Rechte-Schwachstelle ausgenutzt werden. Die Auswirkungen sind bekannt für Vertraulichkeit, Integrität und Verfügbarkeit.
Die Schwachstelle wurde am 21.01.2017 durch Stefan Kanthak als Executable installers are vulnerable^WEVIL (case 46): Pelles C allows arbitrary code execution in Form eines ungeprüften Mailinglist Posts (Full-Disclosure) öffentlich gemacht. Bereitgestellt wird das Advisory unter seclists.org. Der Angriff muss lokal angegangen werden. Das Ausnutzen erfordert eine einfache Authentisierung. Technische Details sind nicht bekannt und ein Exploit zur Schwachstelle ist ebenfalls nicht vorhanden.
Mindestens 16 Tage galt die Schwachstelle als nicht öffentlicher Zero-Day. Während dieser Zeit erzielte er wohl etwa $0-$5k auf dem Schwarzmarkt.
Es sind keine Informationen bezüglich Gegenmassnahmen bekannt. Der Einsatz eines alternativen Produkts bietet sich im Zweifelsfall an.
CVSSv3
Base Score: 6.3Temp Score: 6.1
Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:X/RL:U/RC:R
Zuverlässigkeit: High
CVSSv2
Base Score: 4.1 (CVSS2#AV:L/AC:M/Au:S/C:P/I:P/A:P)Temp Score: 3.9 (CVSS2#E:ND/RL:U/RC:UR)
Zuverlässigkeit: High
CPE
Exploiting
Klasse: Erweiterte RechteLokal: Ja
Remote: Nein
Verfügbarkeit: Nein
Preisentwicklung: gleichbleibend
Aktuelle Preisschätzung: $0-$5k (0-day) / $0-$5k (Heute)
Gegenmassnahmen
Empfehlung: keine Massnahme bekanntStatus: Nicht verfügbar
0-Day Time: 16 Tage seit gefunden
Timeline
05.01.2017 Hersteller informiert21.01.2017 Advisory veröffentlicht
27.01.2017 VulDB Eintrag erstellt
27.01.2017 VulDB letzte Aktualisierung
Quellen
Advisory: Executable installers are vulnerable^WEVIL (case 46): Pelles C allows arbitrary code executionPerson: Stefan Kanthak
Status: Ungeprüft
Eintrag
Erstellt: 27.01.2017Eintrag: 71.2% komplett