CRITICAL🇬🇧 English

CVE-2020-9751

Naver Cloud Explorer — wykonanie dowolnego kodu przez mechanizm aktualizacji

CVSS 9.1v3.1pub. 2020-03-03upd. 2024-11-21

Podatność w Naver Cloud Explorer przed wersją 2.2.2.11 umożliwia atakującemu zdalne wykonanie kodu poprzez podstawienie złośliwego pliku podczas procesu aktualizacji oprogramowania. Brak weryfikacji integralności pobieranych plików sprawia, że atakujący może przejąć kontrolę nad systemem ofiary.

Pokaż oryginał (EN)

Naver Cloud Explorer before 2.2.2.11 allows the system to download an arbitrary file from the attacker's server and execute it during the upgrade.

🤖 Analiza AI
Jak działa

Mechanizm automatycznych aktualizacji w Naver Cloud Explorer nie weryfikuje w sposób wystarczający źródła ani integralności pobieranych plików (CWE-494: Download of Code Without Integrity Check). Atakujący może podstawić własny serwer i nakłonić aplikację do pobrania oraz uruchomienia dowolnego pliku wykonywalnego. Cały proces odbywa się zdalnie, bez konieczności uwierzytelnienia ani interakcji po stronie użytkownika.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu na systemie ofiary, uzyskując potencjalnie pełną kontrolę nad komputerem. Możliwe jest naruszenie poufności i integralności danych na zaatakowanej maszynie.

Mitygacja

Należy niezwłocznie zaktualizować Naver Cloud Explorer do wersji 2.2.2.11 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu sieciowego aplikacji do zaufanych serwerów producenta oraz monitorowanie ruchu sieciowego generowanego przez aplikację.

Kogo dotyczy

Naver Cloud Explorer w wersjach wcześniejszych niż 2.2.2.11

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Naver Cloud Explorer

    APP
    Naver
    < 2.2.2.11
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-9752CRITICAL9.8PL ✓ten sam produkt

Naver Cloud Explorer — privilege escalation przez named pipe

CVE-2022-24077HIGH7.8ten sam produkt

Naver Cloud Explorer Beta allows the attacker to execute arbitrary code as System privilege via malicious DLL ...

CVE-2019-13156HIGH7.5ten sam produkt

NDrive(1.2.2).sys in Naver Cloud Explorer has a stack-based buffer overflow, which allows attackers to cause a...

CVE-2025-49223CRITICAL9.8PL ✓ten sam vendor

Prototype pollution w billboard.js umożliwia RCE lub DoS

CVE-2024-28211CRITICAL9.8PL ✓ten sam vendor

Naver nGrinder — RCE przez złośliwy serwer JMX/RMI