HIGH CVSS 8,5

CVE-2019-25274

Обновлено 5 февраля 2026

ProShow Producer 9.0.3797 содержит уязвимость пути службы без кавычек в службе ScsiAccess, которая позволяет локальным злоумышленникам потенциально выполнять произвольный код. Злоумышленники могут использовать двоичный путь без кавычек для внедрения вредоносных исполняемых файлов, которые будут запускаться с привилегиями LocalSystem во время запуска службы.

Показать оригинальное описание (английский)

ProShow Producer 9.0.3797 contains an unquoted service path vulnerability in the ScsiAccess service that allows local attackers to potentially execute arbitrary code. Attackers can exploit the unquoted binary path to inject malicious executables that will be run with LocalSystem privileges during service startup.

Матрица атаки

Вектор атаки
Локальный
Локальный доступ
Сложность атаки
Низкая
Легко эксплуатировать
Требуемые привилегии
Низкие
Нужны базовые права
Взаимодействие с пользователем
Не требуется
Не нужно действие пользователя

СТРОКА CVSS ВЕКТОРА

CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Тип уязвимости (CWE)