CVE-2025-47422

Advanced Installer before 22.6 has an uncontrolled search path element local privilege escalation vulnerability. When running as SYSTEM in certain configurations, Advanced Installer looks in standard-user writable locations for non-existent binaries and executes them as SYSTEM. A low-privileged attacker can place a malicious binary in a targeted folder; when the installer is executed, the attacker achieves arbitrary SYSTEM code execution.
Configurations

No configuration.

History

24 Jul 2025, 17:15

Type Values Removed Values Added
Summary
  • (es) Advanced Installer anterior a la versión 22.6 presenta una vulnerabilidad de escalada de privilegios locales en el elemento de ruta de búsqueda no controlada. Al ejecutarse como SYSTEM en ciertas configuraciones, el instalador avanzado busca binarios inexistentes en ubicaciones de escritura estándar y los ejecuta como SYSTEM. Un atacante con pocos privilegios puede colocar un binario malicioso en una carpeta específica; al ejecutar el instalador, el atacante ejecuta código SYSTEM arbitrario.
References
  • () https://www.advancedinstaller.com/advanced-installer-security-fixes-retrospective.html#update-deprecated-apis-used-to-resolve-paths -

08 Jul 2025, 21:15

Type Values Removed Values Added
CWE CWE-266
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5

08 Jul 2025, 14:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-07-08 14:15

Updated : 2025-07-24 17:15


NVD link : CVE-2025-47422

Mitre link : CVE-2025-47422

CVE.ORG link : CVE-2025-47422


JSON object : View

Products Affected

No product.

CWE
CWE-266

Incorrect Privilege Assignment