CVE-2024-12754

AnyDesk Link Following Information Disclosure Vulnerability. This vulnerability allows local attackers to disclose sensitive information on affected installations of AnyDesk. An attacker must first obtain the ability to execute low-privileged code on the target system in order to exploit this vulnerability. The specific flaw exists within the handling of background images. By creating a junction, an attacker can abuse the service to read arbitrary files. An attacker can leverage this vulnerability to disclose stored credentials, leading to further compromise. Was ZDI-CAN-23940.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:anydesk:anydesk:8.0.9:*:*:*:*:windows:*:*

History

14 Aug 2025, 18:46

Type Values Removed Values Added
Summary
  • (es) Vulnerabilidad de divulgación de información mediante enlaces en AnyDesk. Esta vulnerabilidad permite a los atacantes locales divulgar información confidencial sobre las instalaciones afectadas de AnyDesk. Para explotar esta vulnerabilidad, un atacante primero debe obtener la capacidad de ejecutar código con poco nivel de privilegios en el sistema de destino. La falla específica existe en la gestión de imágenes de fondo. Al crear una unión, un atacante puede abusar del servicio para leer archivos arbitrarios. Un atacante puede aprovechar esta vulnerabilidad para divulgar credenciales almacenadas, lo que conduce a una mayor vulnerabilidad. Era ZDI-CAN-23940.
References () https://www.zerodayinitiative.com/advisories/ZDI-24-1711/ - () https://www.zerodayinitiative.com/advisories/ZDI-24-1711/ - Third Party Advisory
CPE cpe:2.3:a:anydesk:anydesk:8.0.9:*:*:*:*:windows:*:*
First Time Anydesk
Anydesk anydesk

30 Dec 2024, 17:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-12-30 17:15

Updated : 2025-08-14 18:46


NVD link : CVE-2024-12754

Mitre link : CVE-2024-12754

CVE.ORG link : CVE-2024-12754


JSON object : View

Products Affected

anydesk

  • anydesk
CWE
CWE-59

Improper Link Resolution Before File Access ('Link Following')