[CA8562] ESET 客户咨询:修复了 ESET 安全产品中对证书信任链的不当跟踪

注意:

本页已由电脑翻译。点击本页面语言下的英文,显示原文。如果你发现有什么不清楚的地方,请联系你当地的支持。

ESET 客户咨询 2023-0015
2023 年 12 月 20 日
严重性:高

概述

ESET 發現其 SSL/TLS 協定掃描功能存在漏洞,ESET 產品可使用此功能,詳情請參閱下文「受影響產品」一節。此漏洞會導致瀏覽器信任使用過時演算法簽署證書的網站,而該證書是不應被信任的。

详细信息

安全流量扫描功能中的漏洞是由服务器证书链验证不当造成的。使用 MD5 或 SHA1 算法签署的中间证书被认为是可信的,因此,启用了 ESET 安全流量扫描功能的系统上的浏览器可能会信任使用此类证书的网站。

据我们所知,该漏洞尚未在野外被利用。

ESET 为该漏洞保留的 CVE ID 是 CVE-2023-5594,CVSS v3.1 得分为 7.5,CVSS 向量如下:AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N

解决方案

ESET 准备了一个修复程序,并在 Internet 防护模块 1464 中自动分发。该模块通过产品自动更新发布,因此无需用户交互。使用预发布更新渠道的客户于 2023 年 11 月 21 日开始分发该模块,ESET 消费者产品用户于 2023 年 11 月 27 日开始分发该模块,ESET 企业和服务器产品用户于 2023 年 12 月 11 日开始分发该模块。

受影响的产品

  • ESET NOD32 Antivirus、ESET Internet Security、ESET Smart Security Premium、ESET Security Ultimate
  • ESET Endpoint Antivirus for Windows 和 ESET Endpoint Security for Windows
  • 适用于 Linux 10.0 及以上版本的 ESET 端点防病毒软件
  • 适用于 Windows Server 的 ESET 服务器安全软件(适用于 Microsoft Windows Server 的文件安全软件)、适用于 Microsoft Exchange Server 的 ESET 邮件安全软件、适用于 IBM Domino 的 ESET 邮件安全软件、适用于 Microsoft SharePoint Server 的 ESET 安全软件、适用于 Microsoft Azure 的 ESET 文件安全软件
  • ESET Server Security for Linux 10.1 及以上版本

反馈与支持

如果您对此问题有反馈或疑问,请使用ESET 安全论坛联系我们,或通过 本地 ESET 技术支持

鳴謝

ESET 重视安全行业内负责任的信息披露原则,在此向未公开的报告者表示感谢。

版本日志

版本 1.0(2023 年 12 月 20 日):本文档的初始版本