NVD Vulnerability Detail
Search Exploit, PoC
CVE-2010-3920
Summary

The Seiko Epson printer driver installers for LP-S9000 before 4.1.11 and LP-S7100 before 4.1.7, or as downloaded from the vendor between May 2010 and 20101125, set weak permissions for the "C:\Program Files" folder, which might allow local users to bypass intended access restrictions and create or modify arbitrary files and directories.

Publication Date Dec. 9, 2010, 5 a.m.
Registration Date Jan. 29, 2021, 11:07 a.m.
Last Update Nov. 21, 2024, 10:19 a.m.
CVSS2.0 : MEDIUM
Score 4.6
Vector AV:L/AC:L/Au:N/C:P/I:P/A:P
攻撃元区分(AV) ローカル
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:epson:lp-s7100_driver_4.1.0:*:*:*:*:*:*:*:*
cpe:2.3:a:epson:lp-s7100_driver_4.1.7:*:*:*:*:*:*:*:*
Configuration2 or higher or less more than less than
cpe:2.3:a:epson:lp-s9000_driver_4.1.0:*:*:*:*:*:*:*:*
cpe:2.3:a:epson:lp-s9000_driver_4.1.11:*:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
EPSON 製プリンタドライバのインストーラがアクセス権を変更する脆弱性
Title EPSON 製プリンタドライバのインストーラがアクセス権を変更する脆弱性
Summary

EPSON 製のプリンタドライバのインストーラには、特定のフォルダへのアクセス権を変更してしまう脆弱性が存在します。 EPSON 製のプリンタドライバをインストールすると、プログラムファイル等を格納するフォルダ(C:\Program Files) のアクセス権を変更してしまいます。その結果、本来アクセス権のないユーザがそのフォルダ以下へアクセス可能になってしまいます。 開発者によると、2010年5月発売当初から2010年11月25日までに出荷された製品に同梱されたプリンタドライバおよび上記期間に開発者サイトよりダウンロードしたプリンタドライバが本脆弱性の影響を受けます。 また、Windows Vista 以降の OS では本脆弱性の影響を受けません。

Possible impacts 本来アクセス権限のないユーザによって、任意のファイルやフォルダを作成・編集・削除される可能性があります。
Solution

[アップデートし、設定変更を行う] 開発者が提供する情報をもとに最新版へアップデートし、設定の変更を行ってください。

Publication Date Dec. 8, 2010, midnight
Registration Date Dec. 8, 2010, 2:01 p.m.
Last Update Dec. 8, 2010, 2:01 p.m.
Affected System
セイコーエプソン株式会社
LP-S7100 用のドライバ Ver4.1.7 (32-bit 版および 64-bit 版) より前のバージョン
LP-S9000 用のドライバ Ver4.1.11 (32-bit 版および 64-bit 版) より前のバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2010年12月08日]
  掲載
Feb. 17, 2018, 10:37 a.m.