In PuTTY - die betroffene Version ist nicht bekannt - auf Windows wurde eine problematische Schwachstelle entdeckt. Das betrifft eine unbekannte Funktion der Datei putty-0.68-installer.exe der Komponente Installer. Durch Manipulieren mit einer unbekannten Eingabe kann eine erweiterte Rechte-Schwachstelle ausgenutzt werden. Auswirken tut sich dies auf Vertraulichkeit, Integrität und Verfügbarkeit.
Die Schwachstelle wurde am 04.03.2017 durch Stefan Kanthak als Executable installers are defective^WEVIL (case 1): putty-0.68-installer.exe in Form eines ungeprüften Mailinglist Posts (Full-Disclosure) öffentlich gemacht. Bereitgestellt wird das Advisory unter wird der Exploit zum Download angeboten. Mindestens 8 Tage galt die Schwachstelle als nicht öffentlicher Zero-Day. Während dieser Zeit erzielte er wohl etwa $0-$5k auf dem Schwarzmarkt. Zur Zeit ist nicht genau klar, ob diese Schwachstelle in der besagten Form wirklich existiert.
Es sind keine Informationen bezüglich Gegenmassnahmen bekannt. Der Einsatz eines alternativen Produkts bietet sich im Zweifelsfall an.
CVSSv3
VulDB Base Score:VulDB Vector:
VulDB Temp Score:
Exploiting
Klasse: Erweiterte RechteLokal: Ja
Remote: Nein
Verfügbarkeit: Ja
Zugang: öffentlich
Status: Proof-of-Concept
Autor: Stefan Kanthak
Download:
04.03.2017
11.03.2017
Person: Stefan Kanthak
Status: Ungeprüft
Infragegestellt: Ja
Eintrag
Erstellt: 11.03.2017Eintrag: 74.8% komplett
SOCIAL SHARE CARD GENERATOR