CVE-2024-9158 – XSS
https://notcve.org/view.php?id=CVE-2024-9158
A stored cross site scripting vulnerability exists in Nessus Network Monitor where an authenticated, privileged local attacker could inject arbitrary code into the NNM UI via the local CLI. • https://www.tenable.com/security/tns-2024-17 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2024-3292 – Race Condition
https://notcve.org/view.php?id=CVE-2024-3292
A race condition vulnerability exists where an authenticated, local attacker on a Windows Nessus Agent host could modify installation parameters at installation time, which could lead to the execution of arbitrary code on the Nessus host. - CVE-2024-3292 Existe una vulnerabilidad de condición de ejecución donde un atacante local autenticado en un host de Nessus Agent de Windows podría modificar los parámetros de instalación en el momento de la instalación, lo que podría conducir a la ejecución de código arbitrario en el host Nessus. - CVE-2024-3292 • https://www.tenable.com/security/tns-2024-09 • CWE-367: Time-of-check Time-of-use (TOCTOU) Race Condition •
CVE-2024-3291 – Privilege Escalation
https://notcve.org/view.php?id=CVE-2024-3291
When installing Nessus Agent to a directory outside of the default location on a Windows host, Nessus Agent versions prior to 10.6.4 did not enforce secure permissions for sub-directories. This could allow for local privilege escalation if users had not secured the directories in the non-default installation location. Al instalar Nessus Agent en un directorio fuera de la ubicación predeterminada en un host de Windows, las versiones de Nessus Agent anteriores a la 10.6.4 no aplicaban permisos seguros para los subdirectorios. Esto podría permitir una escalada de privilegios locales si los usuarios no hubieran protegido los directorios en la ubicación de instalación no predeterminada. • https://www.tenable.com/security/tns-2024-09 • CWE-281: Improper Preservation of Permissions •
CVE-2024-3290 – Race Condition
https://notcve.org/view.php?id=CVE-2024-3290
A race condition vulnerability exists where an authenticated, local attacker on a Windows Nessus host could modify installation parameters at installation time, which could lead to the execution of arbitrary code on the Nessus host Existe una vulnerabilidad de condición de ejecución donde un atacante local autenticado en un host Nessus de Windows podría modificar los parámetros de instalación en el momento de la instalación, lo que podría llevar a la ejecución de código arbitrario en el host Nessus. • https://www.tenable.com/security/tns-2024-08 • CWE-367: Time-of-check Time-of-use (TOCTOU) Race Condition •
CVE-2024-3289
https://notcve.org/view.php?id=CVE-2024-3289
When installing Nessus to a directory outside of the default location on a Windows host, Nessus versions prior to 10.7.3 did not enforce secure permissions for sub-directories. This could allow for local privilege escalation if users had not secured the directories in the non-default installation location. Al instalar Nessus en un directorio fuera de la ubicación predeterminada en un host de Windows, las versiones de Nessus anteriores a la 10.7.3 no aplicaban permisos seguros para los subdirectorios. Esto podría permitir una escalada de privilegios locales si los usuarios no hubieran protegido los directorios en la ubicación de instalación no predeterminada. • https://www.tenable.com/security/tns-2024-08 • CWE-281: Improper Preservation of Permissions •