CVE-2020-17381
Acerca de
Se descubrió un problema en Ghisler Total Commander 9.51. Debido a restricciones de acceso insuficientes en el directorio de instalación predeterminado, un atacante puede elevar privilegios reemplazando el binario %SYSTEMDRIVE%\totalcmd\TOTALCMD64.EXE.
Análisis del analista Rainforest
La debilidad son los permisos predeterminados inseguros en el directorio de instalación de Total Commander: un atacante local puede reemplazar el binario TOTALCMD64.EXE, y cuando otro usuario lo ejecute más tarde, el código del atacante se ejecuta con los privilegios de ese usuario. Es una escalada clásica de escribir-y-esperar, condicionada al acceso local y a que alguien efectivamente lance el ejecutable troyanizado.
Como requiere tanto presencia local como interacción del usuario, esto es una técnica de escalada posterior al acceso más que un punto de entrada. El entorno realista es una máquina compartida o multiusuario donde un usuario de bajos privilegios puede manipular un binario que ejecuta un usuario de privilegios más altos.
Para la priorización de perímetro lo clasificamos a la baja, no ofrece nada al atacante de forma remota. Donde gana atención es en endpoints compartidos, y las comprobaciones prácticas son inventariar las instalaciones afectadas y verificar las ACL del directorio que hacen posible el intercambio.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2020-17381?
Se descubrió un problema en Ghisler Total Commander 9.51. Debido a restricciones de acceso insuficientes en el directorio de instalación predeterminado, un atacante puede elevar privilegios reemplazando el binario %SYSTEMDRIVE%\totalcmd\TOTALCMD64.EXE.
¿Qué tan grave es CVE-2020-17381?
CVE-2020-17381 tiene una puntuación base CVSS 3.1 de 7.3, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 65 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2020-17381?
Según el vector CVSS (CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H): vector de ataque Local, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Requerida. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2020-17381?
Los avisos públicos listan como afectados: total commander. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2020-17381?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
