Voltar para o Labs
Alerta de Segurança

CVE-2020-17381

Sobre

Um problema foi descoberto no Ghisler Total Commander 9.51. Devido a restrições de acesso insuficientes no diretório de instalação padrão, um atacante pode elevar privilégios substituindo o binário %SYSTEMDRIVE%\totalcmd\TOTALCMD64.EXE.

Fraqueza (CWE):CWE-276

Análise do analista Rainforest

A fraqueza são as permissões padrão inseguras no diretório de instalação do Total Commander: um atacante local pode substituir o binário TOTALCMD64.EXE, e quando outro usuário posteriormente o executa, o código do atacante é executado com os privilégios desse usuário. É um clássico escalonamento de gravar-e-esperar, condicionado a acesso local e a alguém de fato iniciar o executável trojanizado.

Como exige tanto presença local quanto interação do usuário, esta é uma técnica de escalonamento pós-acesso, e não um ponto de entrada. O cenário realista é uma máquina compartilhada ou multiusuário onde um usuário de baixo privilégio pode adulterar um binário que um usuário de privilégio mais alto executa.

Para priorização de perímetro, classificamos isso para baixo, não oferece nada a um atacante remotamente. Onde ganha atenção é em endpoints compartilhados, e as verificações práticas são inventariar as instalações afetadas e verificar as ACLs de diretório que tornam a substituição possível.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2020-17381?

Um problema foi descoberto no Ghisler Total Commander 9.51. Devido a restrições de acesso insuficientes no diretório de instalação padrão, um atacante pode elevar privilégios substituindo o binário %SYSTEMDRIVE%\totalcmd\TOTALCMD64.EXE.

Qual a gravidade de CVE-2020-17381?

CVE-2020-17381 tem pontuação base CVSS 3.1 de 7.3, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 65 de 100, na faixa elevado.

Como CVE-2020-17381 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H): vetor de ataque Local, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Requerida. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2020-17381?

Os avisos públicos listam como afetados: total commander. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2020-17381?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email