Podatność typu buffer overflow w aplikacji Qihoo 360 Total Security pozwala atakującemu na eskalację uprawnień w systemie. Krytyczny wynik CVSS 10.0 wskazuje na możliwość pełnego przejęcia kontroli nad systemem bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Buffer Overflow vulnerability in Qihoo 360 Total Security v10.8.0.1060 and v10.8.0.1213 allows attacker to escalate privileges.
Podatność polega na przepełnieniu bufora (buffer overflow) w oprogramowaniu Qihoo 360 Total Security. Błąd klasy CWE-120 oznacza brak odpowiedniej weryfikacji długości danych przed ich zapisem do bufora, co może prowadzić do nadpisania sąsiednich obszarów pamięci. Wykorzystując ten mechanizm, atakujący jest w stanie przejąć kontrolę nad przepływem wykonania programu i uzyskać podwyższone uprawnienia (privilege escalation).
Atakujący może uzyskać podwyższone uprawnienia w systemie operacyjnym, potencjalnie osiągając poziom uprawnień systemowych. W połączeniu z krytycznym wektorem CVSS (bez wymagań co do uwierzytelnienia, zdalny dostęp, pełny wpływ na poufność, integralność i dostępność) skutkiem może być całkowite przejęcie kontroli nad systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację oprogramowania Qihoo 360 Total Security do wersji nowszej niż 10.8.0.1213 oraz monitorowanie oficjalnych kanałów producenta w celu uzyskania poprawki.
Qihoo 360 Total Security w wersjach 10.8.0.1060 oraz 10.8.0.1213
Referencje wskazują na źródła zewnętrzne (blog MemoryCorruptor, Pastebin, kanał YouTube), co sugeruje publiczne ujawnienie przez niezależnego badacza bezpieczeństwa. Mimo że CISA KEV nie odnotowuje aktywnego wykorzystania, publiczna dostępność informacji o podatności zwiększa ryzyko jej wykorzystania.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBrowser.360 Safe Browser
APPBrowser.36013.0.2170.0