CRITICAL🇬🇧 English

CVE-2020-10515

STARFACE UCC Client — binary planting umożliwia wykonanie kodu z uprawnieniami SYSTEM

CVSS 9.8v3.1pub. 2020-04-02upd. 2024-11-21

Podatność w kliencie STARFACE UCC dla systemu Windows (wersje przed 6.7.1.204) pozwala napastnikowi na tzw. binary planting, czyli podrzucenie złośliwego pliku wykonywalnego, który zostanie uruchomiony z uprawnieniami SYSTEM. Ze względu na pełny dostęp do systemu operacyjnego podatność jest oceniana jako krytyczna (CVSS 9.8).

Pokaż oryginał (EN)

STARFACE UCC Client before 6.7.1.204 on WIndows allows binary planting to execute code with System rights, aka usd-2020-0006.

🤖 Analiza AI
Jak działa

Binary planting (znany też jako DLL/EXE hijacking, klasyfikowany jako CWE-427 — Uncontrolled Search Path Element) polega na tym, że aplikacja podczas uruchamiania poszukuje plików wykonywalnych lub bibliotek w lokalizacjach, nad którymi nieuprawniony użytkownik może mieć kontrolę zapisu. Atakujący umieszcza w takiej lokalizacji złośliwy plik o nazwie oczekiwanej przez aplikację. Gdy STARFACE UCC Client zostaje uruchomiony, załadowanie podrzuconego pliku następuje z uprawnieniami SYSTEM, co oznacza najwyższy poziom dostępu w systemie Windows.

Skutki

Atakujący uzyskuje pełną kontrolę nad systemem operacyjnym z uprawnieniami SYSTEM, co umożliwia m.in. instalację złośliwego oprogramowania, kradzież danych, tworzenie kont administracyjnych oraz dalszy lateral movement w sieci.

Mitygacja

Należy zaktualizować STARFACE UCC Client dla Windows do wersji 6.7.1.204 lub nowszej, która eliminuje opisaną podatność. Patch został udostępniony przez producenta 26 marca 2020 r. Szczegóły dostępne w forum wsparcia STARFACE wskazanym w referencjach.

Kogo dotyczy

STARFACE Unified Communication & Collaboration Client (UCC Client) dla systemu Microsoft Windows w wersjach wcześniejszych niż 6.7.1.204.

Uwagi

Podatność została zidentyfikowana przez usd AG (HeroLab) i opublikowana jako usd-2020-0006. Poprawiona wersja klienta (6.7.1.204) została wydana 26 marca 2020 r., zgodnie z informacjami producenta w forum wsparcia.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Starface Unified Communication \& Collaboration Client

    APP
    Starface
    < 6.7.1.204
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit