Deserialization Of Untrusted Data Vulnerability In NI DAQExpress Project File
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
NI DAQExpress tiene una falla que permite a atacantes ejecutar código malicioso en tu computadora si abres un archivo de proyecto especialmente preparado. Esto ocurre porque el software no valida correctamente los datos antes de procesarlos.
Una vulnerabilidad de deserialización (CWE-502) en NI DAQExpress versiones 5.1 y anteriores permite la ejecución remota de código cuando un usuario abre un archivo de proyecto malicioso. El vector de ataque es la interacción local con archivos; no requiere autenticación pero necesita que el usuario abra el archivo preparado. El impacto es la ejecución arbitraria de código con los privilegios del usuario de la aplicación.