Volver a Labs
Alerta de Seguridad

CVE-2021-42785

Acerca de

Una vulnerabilidad de Buffer Overflow en tvnviewer.exe de TightVNC Viewer permite a un atacante remoto ejecutar instrucciones arbitrarias a través de un paquete FramebufferUpdate manipulado desde un servidor VNC.

Debilidad (CWE):CWE-120

Análisis del analista Rainforest

El fallo está del lado del cliente: TightVNC Viewer (tvnviewer.exe) tiene un buffer overflow en la forma en que analiza un paquete FramebufferUpdate, de modo que un servidor VNC malicioso puede enviar un paquete manipulado que desborda un búfer en el viewer que se conecta y ejecuta código arbitrario. La dirección del ataque es la parte notable: no es el servidor el que es comprometido, es la persona que se conecta hacia un servidor VNC hostil o comprometido.

Esa inversión cambia el modelo de amenaza. La víctima tiene que iniciar una conexión hacia un servidor controlado por el atacante, así que los escenarios realistas son atraer a alguien a conectarse a un endpoint fraudulento, o un servidor VNC legítimo que es comprometido y luego vuelto contra cada cliente que se conecta a él. Los administradores y el personal de soporte que hacen VNC hacia muchos hosts son los objetivos naturales, y como es del lado del cliente, el código se ejecuta en su estación de trabajo —a menudo un jump box privilegiado—. No es explotable en masa por internet en el sentido de rastreo de servidores, pero un patrón de servidor-comprometido-ataca-clientes es una manera comprobada de moverse hacia las máquinas de los operadores.

Nuestro enfoque es pensarlo como un riesgo de cliente/endpoint y considerar el encadenamiento. Dondequiera que se use TightVNC Viewer —especialmente en jump hosts de administradores— lo rastrearíamos como un elemento de software de endpoint a actualizar, ya que parchear el viewer elimina la exposición sin importar con qué servidores hable. Lo clasificaríamos más alto para el personal de soporte privilegiado cuyas estaciones de trabajo son de alto valor, y señalaríamos la desagradable cadena: un atacante que compromete un servidor VNC puede usar esto para cosechar a los administradores que se conectan a él.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2021-42785?

Una vulnerabilidad de Buffer Overflow en tvnviewer.exe de TightVNC Viewer permite a un atacante remoto ejecutar instrucciones arbitrarias a través de un paquete FramebufferUpdate manipulado desde un servidor VNC.

¿Qué tan grave es CVE-2021-42785?

CVE-2021-42785 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2021-42785?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2021-42785?

Los avisos públicos listan como afectados: tightvnc. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2021-42785?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email