Kerngegevens
- Leverancier
- Progress (MOVEit)
- Soort software
- bestandsoverdracht
- Getroffen versies
- Progress Telerik Fiddler Classic for Windows alle versies ouder dan v6.0.20262.10021
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Progress Telerik Fiddler Classic for Windows v6.0.20262.10021
- Gepubliceerd
- 5 oktober 2026
- Laatst bijgewerkt
- 5 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
Fiddler Classic voor Windows start externe hulpprogramma's op. Voordat dat gebeurt, controleert de applicatie alleen of het bestand een geldige Authenticode-handtekening heeft van een uitgever uit een ruime lijst. Er wordt niet gecontroleerd of het bestand echt het hulpprogramma is dat bij deze versie van het product hoort. Daardoor kan een ander, wel correct ondertekend bestand in de plaats worden gezet en door Fiddler worden uitgevoerd.
Wie loopt risico?
Het risico geldt voor gebruikers van Fiddler Classic voor Windows met een versie ouder dan v6.0.20262.10021. Een aanvaller moet al lokaal toegang hebben met beperkte rechten en een van de hulpprogramma's kunnen vervangen. Daarna moet jij het externe hulpprogramma starten en de verhoging van rechten goedkeuren zonder te merken dat die melding naar een ander bestand verwijst. Er is dan een kans dat de vervangen code met beheerdersrechten draait.
Wat moet je doen?
Update Fiddler Classic
Werk Fiddler Classic voor Windows bij naar versie v6.0.20262.10021 of nieuwer. Volgens de gegevens is het lek vanaf die versie verholpen.
Controleer meldingen om rechten te verhogen
Kijk goed naar de melding voordat je een verhoging van rechten goedkeurt. Gaat het om een bestand dat je niet herkent, keur het dan niet goed.
Beperk lokale schrijfrechten
Zorg dat gebruikers met beperkte rechten geen bestanden in de installatiemap van Fiddler kunnen wijzigen of vervangen, zolang je nog niet hebt bijgewerkt.
Lees het advies van de leverancier
Meer details staan in het beveiligingsbericht van Telerik, dat bij de referenties van deze melding is opgenomen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Fiddler Classic voor Windows controleert voor het starten van externe hulpprogramma's alleen of het bestand een geldige Authenticode-handtekening heeft. Daarnaast moet de onderwerpnaam van het certificaat overeenkomen met een brede toegestane lijst van fragmenten van uitgeversnamen. De applicatie verifieert niet dat het bestand precies het uitvoerbare bestand is dat met die productversie is meegeleverd. Een lokale aanvaller met lage rechten kan een hulpprogramma vervangen door een ander geldig ondertekend binary van een toegestane uitgever. Dat bestand wordt dan uitgevoerd, bij hulpprogramma's die verhoogde rechten vragen zelfs als beheerder. Voor misbruik moet de gebruiker het hulpprogramma starten en de verhoging goedkeuren. De zwakte is ingedeeld als onjuiste verificatie van een cryptografische handtekening (CWE-347).
CVSS-vector (versie 3.1, basisscore 7,9, bron: CNA)
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N- Zwakheid (CWE)
- CWE-347 · Onjuiste verificatie van een cryptografische handtekening
- Aanvalsroute
- Alleen met toegang tot het apparaat
- Aanvalscode openbaar
- Nee