ESET Customer Advisory 2025-0007
23. Mai 2025
Schweregrad: Hoch
Zusammenfassung
Eine interne Untersuchung, basierend auf dem Bericht eines Kunden, ergab eine mögliche Fehlkonfiguration in der RADIUS-Komponente von ESET Secure Authentication. Bitte beachten Sie, dass der Fehler in der einzelnen Komponente von ESET Secure Authentication auftrat, nicht in der Plattform als Ganzes, und nur durch die Verwendung einer falschen RADIUS-Client-Konfiguration ausgenutzt werden konnte. Die Fehlkonfiguration ermöglichte es einem Angreifer, Benutzerkonten in ESET Secure Authentication (Cloud-Version) zu erstellen, ohne die entsprechenden Berechtigungen dafür zu besitzen. Dies führte zu einer möglichen Umgehung der Authentifizierung für Ressourcen, auf die der Administrator den Zugriff ohne 2FA-Verifizierung erlaubt.
ESET hat am 19. Februar 2025 eine Präventivmaßnahme für dieses Problem veröffentlicht. Wir empfehlen dringend, dass ESET Secure Authentication-Administratoren die im Abschnitt "Lösung" unten beschriebenen Maßnahmen zur Abhilfe ergreifen.
Die oben erwähnte Fehlkonfiguration ist in ESET Secure Authentication On-Prem-Implementierungen mit Standard-Authentifizierungseinstellungen nicht möglich, nämlich dann, wenn die entsprechende Einstellung ausgewählt ist:
| RADIUS-Client (z. B. VPN) | ESET Secure Authentication On-Prem - RADIUS-Server-Einstellung |
|---|---|
| First-Factor-Authentifizierung (Passwortüberprüfung) wird auf dem RADIUS-Client durchgeführt | Client prüft Benutzername und Passwort |
| First-Factor-Authentifizierung (Kennwortüberprüfung) wird NICHT auf dem RADIUS-Client durchgeführt | Der Client überprüft nicht den Benutzernamen und das Kennwort |
Einzelheiten
Die Fehlkonfiguration kann zu Problemen bei der folgenden Kombination von Einstellungen geführt haben:
- Der Kunde verwendete einen RADIUS-Client (z. B. ein VPN), der keine First-Factor-Authentifizierung (Kennwortüberprüfung) durchführt
- Eine falsch eingestellte RADIUS-Server-Einstellung in den Einstellungen der ESET Secure Authentication Web Console auf "Client validiert Benutzernamen und Kennwort" oder "Client validiert Benutzernamen und Kennwort - Access-Challenge verwenden"
- Komponenten → ausgewählte Komponente → Nicht-2FA zulassen: aktiviert
Die Fehlkonfiguration führte zusammen mit der RADIUS-Funktion "Auto-Registrierung" dazu, dass der RADIUS-Server die unbeabsichtigte Erstellung von Benutzerkonten zuließ, selbst wenn die Funktion für andere Komponenten deaktiviert war. Dies führte zum Problemtyp CWE-863 Incorrect Authorization und schließlich zu CAPEC-115 Authentication Bypass, wenn die First-Factor-Authentifizierung (Passwortüberprüfung) auf dem RADIUS-Client nicht erzwungen wurde (beachten Sie, dass eine solche Konfiguration in der Cloud-Version nicht unterstützt wird) und auch Nicht-2FA-Benutzer in der RADIUS-Komponentenkonfiguration zugelassen wurden. Ein Angreifer könnte versuchen, sich mit einem zufälligen Kennwort anzumelden und möglicherweise Zugriff auf RADIUS-Clients erhalten, die durch die ESA-RADIUS-Komponente geschützt sind und keine 2FA-Verifizierung erfordern.
Lösung
ESET hat am 19. Februar 2025 ein Update auf Version 4.12.1.0 von ESET Secure Authentication (Cloud) veröffentlicht, das die automatische Registrierung für die RADIUS-Komponente deaktiviert, um ein Sicherheitsrisiko auch im Falle einer falschen RADIUS-Client-Konfiguration zu verhindern. Diese Version ist bereits an alle Kunden verteilt worden, da die Upgrades zentral von ESET verwaltet werden.
Wir empfehlen dringend, dass ESET Secure Authentication-Administratoren:
-
Eine Überprüfung der Authentifizierungseinstellungen durchzuführen und die First-Factor-Authentifizierung (Passwortüberprüfung) auf den RADIUS-Clients zu erzwingen.
-
Eine Überprüfung der in ESET Secure Authentication erstellten Konten durchzuführen und die Konten zu entfernen, die keinen Zugriff auf die geschützten Ressourcen haben sollten.
Betroffene Produkte
-
ESET Secure Authentication
Feedback & Unterstützung
Wenn Sie Feedback oder Fragen zu diesem Problem haben, kontaktieren Sie uns über das ESET Security Forum oder über den lokalen ESET Technischen Support.
Versionsprotokoll
- Version 1.0 (23. Mai 2025): Erste Version dieses Dokuments