Volver a Labs
Alerta de Seguridad

CVE-2021-30356

Acerca de

Se informó una vulnerabilidad de denegación de servicio en Check Point Identity Agent anterior a R81.018.0000, que podría permitir a usuarios con privilegios bajos sobrescribir archivos protegidos del sistema.

Debilidad (CWE):CWE-59

Análisis del analista Rainforest

Check Point Identity Agent, antes de R81.018.0000, permite a un usuario con privilegios bajos sobrescribir archivos protegidos del sistema: una debilidad de seguimiento de enlaces (symlink) en la que el agente escribe en una ruta que un usuario sin privilegios puede redirigir, aplastando archivos que no debería poder tocar. Se reporta como un problema de denegación de servicio, y el impacto lo confirma: la integridad y la disponibilidad se ven afectadas, la confidencialidad no. Se trata de corromper archivos protegidos en una máquina, no de robar datos de ella.

La precondición clave es que el atacante ya sea un usuario con privilegios bajos en un host que ejecuta el agente, por lo que esto es un abuso local de confianza, no una intrusión remota. El resultado realista es que un usuario sobrescriba archivos protegidos del sistema para perturbar el endpoint —degradando o deshabilitando funcionalidad, o potencialmente manipulando archivos de un modo que socava el propio agente de seguridad—. Ese requisito local, ya autenticado, es lo que lo mantiene en la banda alta-pero-no-crítica a pesar del poder de sobrescritura de archivos; nadie llega a esto sin estar primero en la máquina.

Nuestro enfoque es la cobertura estándar de parches de la flota de agentes ponderada según dónde existen usuarios locales no confiables. Actualizaríamos Identity Agent a R81.018.0000 o posterior en los endpoints gestionados, priorizando las máquinas compartidas o multiusuario donde un usuario con privilegios bajos que recurra a la corrupción de archivos es lo más plausible. Dado que un fallo de symlink que permite a un usuario manipular los propios archivos de un agente de seguridad puede socavar las defensas del endpoint, lo clasificamos un escalón por encima de una DoS simple y lo integramos en el mantenimiento normal de agentes de endpoint en lugar de una respuesta de emergencia.

Referencias

CVEs Relacionadas

No hay CVEs relacionadas.

Preguntas frecuentes

¿Qué es CVE-2021-30356?

Se informó una vulnerabilidad de denegación de servicio en Check Point Identity Agent anterior a R81.018.0000, que podría permitir a usuarios con privilegios bajos sobrescribir archivos protegidos del sistema.

¿Qué tan grave es CVE-2021-30356?

CVE-2021-30356 tiene una puntuación base CVSS 3.1 de 8.1, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 80 sobre 100, en la banda alto.

¿Cómo se explota CVE-2021-30356?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Ninguno, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2021-30356?

Los avisos públicos listan como afectados: identity agent. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2021-30356?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email