CRITICAL🇬🇧 English

CVE-2021-33975

Buffer Overflow w Qihoo 360 Total Security umożliwiający privilege escalation

CVSS 10.0v3.1pub. 2023-04-19upd. 2025-02-05

Podatność typu buffer overflow w aplikacji Qihoo 360 Total Security pozwala atakującemu na eskalację uprawnień w systemie. Krytyczny wynik CVSS 10.0 wskazuje na możliwość pełnego przejęcia kontroli nad systemem bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Buffer Overflow vulnerability in Qihoo 360 Total Security v10.8.0.1060 and v10.8.0.1213 allows attacker to escalate privileges.

🤖 Analiza AI
Jak działa

Podatność polega na przepełnieniu bufora (buffer overflow) w oprogramowaniu Qihoo 360 Total Security. Błąd klasy CWE-120 oznacza brak odpowiedniej weryfikacji długości danych przed ich zapisem do bufora, co może prowadzić do nadpisania sąsiednich obszarów pamięci. Wykorzystując ten mechanizm, atakujący jest w stanie przejąć kontrolę nad przepływem wykonania programu i uzyskać podwyższone uprawnienia (privilege escalation).

Skutki

Atakujący może uzyskać podwyższone uprawnienia w systemie operacyjnym, potencjalnie osiągając poziom uprawnień systemowych. W połączeniu z krytycznym wektorem CVSS (bez wymagań co do uwierzytelnienia, zdalny dostęp, pełny wpływ na poufność, integralność i dostępność) skutkiem może być całkowite przejęcie kontroli nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację oprogramowania Qihoo 360 Total Security do wersji nowszej niż 10.8.0.1213 oraz monitorowanie oficjalnych kanałów producenta w celu uzyskania poprawki.

Kogo dotyczy

Qihoo 360 Total Security w wersjach 10.8.0.1060 oraz 10.8.0.1213

Uwagi

Referencje wskazują na źródła zewnętrzne (blog MemoryCorruptor, Pastebin, kanał YouTube), co sugeruje publiczne ujawnienie przez niezależnego badacza bezpieczeństwa. Mimo że CISA KEV nie odnotowuje aktywnego wykorzystania, publiczna dostępność informacji o podatności zwiększa ryzyko jej wykorzystania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Browser.360 Safe Browser

    APP
    Browser.360
    13.0.2170.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPEMemory
CWE
Referencje

Powiązane podatności

CVE-2021-33972CRITICAL10.0PL ✓ten sam produkt

Buffer Overflow w Qihoo 360 Safe Browser umożliwiający eskalację uprawnień

CVE-2021-33970CRITICAL10.0PL ✓ten sam vendor

Buffer Overflow w Qihoo 360 Chrome umożliwiający eskalację uprawnień