Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

CVE-2024-6973 Cliente SDP de Windows: Ejecución remota de código a través de URLs manipuladas

Prev Next

Descripción

En el esquema URL catoias://, que son analizadas por los Clientes SDP de Windows, no hay suficientes validaciones en el parámetro external_browser, que es controlado por el Cliente. Esto luego se pasa a la función .NET Process.Start(), resultando en una ejecución remota de código en el endpoint.

Para explotar la vulnerabilidad, un actor de amenaza debe redirigir a una URL especialmente manipulada. Luego, el cliente o víctima necesita aprobar un mensaje de advertencia del navegador para que el exploit funcione, lo cual requiere ingeniería social:

2024-06-25_15-28-51.jpg

El problema se aplica a versiones inferiores a la 5.10.34.

Severidad

La puntuación CVSSv3.1 es 7,5 (Alta).

¿Qué Cambios Necesito Hacer?

Utilice el Panel de Usuarios SDP para identificar usuarios con versiones del Cliente Windows por debajo de 5.10.34. Asegúrese de que actualicen a la versión más nueva del Cliente de Windows y reciban los parches y mejoras de seguridad más recientes.

Reconocimientos

Cato Networks agradece a AmberWolf por detectar e identificar el problema. Los detalles técnicos completos se pueden encontrar en su publicación de blog:

https://blog.amberwolf.com/blog/2024/july/cve-2024-6973-cato-client-remote-code-execution-via-crafted-urls/

¿Cuál es el Impacto en la Cuenta?

Si no actualiza a la versión 5.10.34 o superior del Cliente de Windows, los dispositivos con versiones inferiores serán vulnerables. Hasta donde sabemos, ninguno de estos problemas ha sido explotado en la naturaleza.

¿Con quién hablo si tengo preguntas?

Por favor, contacte con Soporte.