[CA6333] Sårbarheder i ESET-produkter til macOS med fjernudførelse og eskalering af rettigheder er rettet

BEMÆRK:

Denne side er blevet oversat af en computer. Klik på engelsk under Sprog på denne side for at få vist den originale tekst. Hvis du finder noget uklart, bedes du kontakte din lokale support.

Sammenfatning

ESET-kundevejledning 2017-0003
14. februar 2017
Alvorlighed: Kritisk

ESET blev gjort opmærksom på potentielle sårbarheder i sine forbruger- og forretningsprodukter til macOS. Efter en detaljeret inspektion identificerede ESET årsagerne til problemerne og forberedte rettede produkter, som brugerne kunne downloade og installere.

Rådgivning til kunder

Berørte programmer og versioner

  • Problemer med XML-parsing og SSL-verifikation
    • ESET Cyber Security og ESET Cyber Security Pro 6.1.x - 6.3.70.1
    • ESET Endpoint Antivirus til macOS og ESET Endpoint Security til macOS 6.0.x - 6.3.85.1
  • Problem med installationsscript
    • ESET Cyber Security og ESET Cyber Security Pro 6.0.x - 6.3.70.1
    • ESET Endpoint Antivirus til macOS og ESET Endpoint Security til macOS 6.0.x - 6.3.85.1
    • ESET NOD32 Antivirus Business Edition til macOS 4.x
  • Problem med proxy-lytning
    • ESET Cyber Security og ESET Cyber Security Pro 6.0.x - 6.3.70.1
    • ESET Endpoint Antivirus til macOS og ESET Endpoint Security til macOS 6.0.x - 6.3.85.1

Løsning

ESET har forberedt faste builds af forbruger- og forretningsprodukter til macOS og anbefaler, at brugerne downloader dem fra downloadsektionen på www.eset.com og installerer dem så hurtigt som muligt.

Følgende builds indeholder rettelserne:

Detaljer

Følgende problemer blev rapporteret til ESET, analyseret og løst:

  • Ved at bruge en forældet udgave af ettredjeparts XML-parsing-bibliotek i ESET-produkter til macOS var det muligt for en angriber at oprette en specifikt designet XML-fil, som, når den blev indlæst af ESET's daemon, ville udføre sin ondsindede kode med root-rettigheder. ESET løste dette problem ved at bruge en patched version af XML-parsing-biblioteket.
  • Installationsguiden til ESET-produkter til macOS udfører et script i /tmp/esets_setup.sh og indlæser konfigurationen fra /tmp. Hvis en ikke-privilegeret bruger oprettede sådanne filer på forhånd, ville en efterfølgende installation, der blev kørt af en privilegeret bruger, indlæse og udføre disse filer. ESET løste dette problem ved ikke længere at bruge en scriptfil, men i stedet oprette en datafil med installationsindstillinger, som læses og fortolkes af esets_daemon under den første indlæsning.
  • ESET-produkter til macOS verificerede ikke SSL-certifikater, når de kommunikerede med ESET-servere. På den måde kunne en angriber udføre et man-in-the-middle-angreb og forfalske de data, der blev modtaget af produktet. ESET har løst dette problem ved at implementere SSL-certifikatverifikation, når der kommunikeres med ESET-servere.
  • Selv med proxyfunktioner deaktiveret i opsætningen af ESET-produkter til macOS fortsatte esets_proxy-dæmonen med at lytte på 0.0.0.0:57856, hvilket udsatte den for ikke-lokale forbindelsesforsøg. ESET løste dette problem ved at få dæmonen til at lytte på 127.0.0.1 i stedet for 0.0.0.0 og ved at lukke alle porte, når proxyfunktionerne er deaktiveret.

Så vidt vi ved, er der ingen eksisterende exploits, der udnytter disse sårbarheder i naturen.

Feedback og support

Hvis du har feedback eller spørgsmål om dette problem, bedes du kontakte os via ESET Security Forum eller via den lokale ESET-support.

Anerkendelse

ESET værdsætter principperne om ansvarlig videregivelse inden for sikkerhedsbranchen og vil hermed gerne takke Jan Bee og Jason Geffner fra Googles sikkerhedsteam, som rapporterede disse problemer.

Versionslog

Version 1.0 (14. februar 2017): Første version af dette dokument