NVD Vulnerability Detail
Search Exploit, PoC
CVE-2015-6034
Summary

EPSON Network Utility 4.10 uses weak permissions (Everyone: Full Control) for eEBSVC.exe, which allows local users to gain privileges via a Trojan horse file.

Publication Date Oct. 29, 2015, 3:59 a.m.
Registration Date Jan. 26, 2021, 2:53 p.m.
Last Update Nov. 21, 2024, 11:34 a.m.
CVSS2.0 : MEDIUM
Score 6.9
Vector AV:L/AC:M/Au:N/C:C/I:C/A:C
攻撃元区分(AV) ローカル
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:epson:network_utility:4.10:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
EPSON Network Utility に権限昇格の脆弱性
Title EPSON Network Utility に権限昇格の脆弱性
Summary

EPSON Network Utility には権限昇格の脆弱性が存在します。 不適切なデフォルトパーミッション (CWE-276) - CVE-2015-6034 EPSON Network Utility v4.10 は、ネットワーク経由でプリンタのステータスを確認し、印刷状況を表示するためのアプリケーションです。インストールの際、EPSON Network Utility は SYSTEM 権限で動作する EpsonBidirectionalService を作成します。これに対応する実行ファイル eEBSVC.exe のアクセス権はセキュアでなく、Windows の "Everyone" グループのユーザにフルアクセスを許可しています。eEBSVC.exe を悪意のある同名ソフトウェアに差し替えることで、攻撃者は SYSTEM 権限で任意のコードを実行することが可能となります。 CWE-276: Incorrect Default Permissions https://cwe.mitre.org/data/definitions/276.html

Possible impacts Windows にログイン可能な攻撃者によって、SYSTEM 権限で任意のコードを実行される可能性があります。
Solution

[アップデートする] EPSON は CVE-2015-6034 を修正したアップデート版をリリースしています。影響を受けるユーザは直ちにアップデートを適用してください。 アップデート版 http://support.epson.net/ESN/info.html

Publication Date Oct. 27, 2015, midnight
Registration Date Oct. 30, 2015, 4:08 p.m.
Last Update Dec. 22, 2015, 10:40 a.m.
Affected System
セイコーエプソン株式会社
EPSON Network Utility v4.10
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年10月30日]
  掲載
[2015年11月16日]
  概要:内容を更新
[2015年11月30日]
  対策:内容を更新
[2015年12月22日]
  ベンダ情報:セイコーエプソン株式会社 (プリンター付属のソフトウェア「EPSON Network utility」の権限昇格の脆弱性について) を追加
Feb. 17, 2018, 10:37 a.m.