Volver a Labs
Alerta de Seguridad

CVE-2024-8885

Acerca de

Una vulnerabilidad de escalada local de privilegios en Sophos Intercept X para Windows con Central Device Encryption 2024.2.0 y anteriores permite la escritura de archivos arbitrarios.

Debilidad (CWE):CWE-502CWE-1104

Análisis del analista Rainforest

Este es un fallo de escalada local de privilegios en Sophos Intercept X con Central Device Encryption, donde una debilidad de deserialización insegura permite escribir archivos arbitrarios. La ironía puntual es que el software vulnerable es un producto de seguridad y cifrado que corre con alto privilegio; abusar de él permite a un usuario local de bajo privilegio escribir archivos que no debería, un peldaño clásico hacia el control total del host.

El vector es local y necesita un punto de apoyo existente de bajo privilegio, así que esto no es un iniciador de intrusión: es lo que un atacante busca después de aterrizar en una máquina para trepar hacia SYSTEM. La escritura de archivos arbitrarios desde una cuenta de bajo privilegio contra un agente de seguridad altamente privilegiado es una primitiva de escalada fuerte, y el cambio de alcance señala que el impacto llega más allá de la frontera del propio componente.

Lo tratamos como escalada posterior a un compromiso en endpoints y lo priorizamos a través del lente de lo que corre en todas partes. Los agentes de seguridad de endpoint se despliegan en toda la flota, así que una versión atrasada en esta corrección es una ruta de escalada uniforme a través de muchas máquinas. El control es directo —lograr que el agente de Sophos se actualice en todo el parque— pero lo clasificamos seriamente porque convierte cualquier punto de apoyo local menor en una ruta hacia la toma total del host.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-8885?

Una vulnerabilidad de escalada local de privilegios en Sophos Intercept X para Windows con Central Device Encryption 2024.2.0 y anteriores permite la escritura de archivos arbitrarios.

¿Qué tan grave es CVE-2024-8885?

CVE-2024-8885 tiene una puntuación base CVSS 3.1 de 8.8, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 84 sobre 100, en la banda alto.

¿Cómo se explota CVE-2024-8885?

Según el vector CVSS (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H): vector de ataque Local, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Cómo se corrige CVE-2024-8885?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email