Kokkuvõte
ESETile on teatavaks tehtud haavatavus SSL/TLS-protokolli skaneerimisfunktsioonis, mis on kättesaadav allpool jaotises "Mõjutatud tooted" loetletud ESETi toodetes. See haavatavus põhjustab selle, et brauser usaldab saiti, mille sertifikaat on allkirjastatud vananenud algoritmiga, mida ei tohiks usaldada.
Üksikasjad
Turvalise liikluse skaneerimise funktsiooni haavatavuse põhjustas serveri sertifikaadi ahela ebaõige valideerimine. MD5- või SHA1-algoritmiga allkirjastatud vahesertifikaati peeti usaldusväärseks ja seega võis ESETi turvalise liikluse skaneerimise funktsiooniga süsteemi brauser usaldada sellise sertifikaadiga turvatud saiti.
Meile teadaolevalt ei ole seda haavatavust looduses ära kasutatud.
ESETi poolt haavatavusele reserveeritud CVE ID on CVE-2023-5594, CVSS v3.1 skoor on 7,5 ja CVSS-vektor on järgmine: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Lahendus
ESET valmistas ette paranduse ja levitas seda automaatselt internetikaitsemoodulis 1464. Moodulit levitatakse automaatsete tooteuuenduste kaudu, seega ei ole vaja kasutaja sekkumist. Mooduli levitamine algas 21. novembril 2023 klientidele, kes kasutavad väljaande-eelset uuenduskanalit, 27. novembril 2023 ESETi tarbijatoodete kasutajatele ja 11. detsembril 2023 kasutajatele, kes kasutavad ESETi äri- ja serveritooteid.
Mõjutatud tooted
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium, ESET Security Ultimate
- ESET Endpoint Antivirus for Windows ja ESET Endpoint Security for Windows
- ESET Endpoint Antivirus for Linux 10.0 ja uuemad versioonid
- ESET Server Security for Windows Server (failiturve Microsoft Windows Serverile), ESET Mail Security for Microsoft Exchange Server, ESET Mail Security for IBM Domino, ESET Security for Microsoft SharePoint Server, ESET File Security for Microsoft Azure
- ESET Server Security for Linux 10.1 ja uuemad versioonid
Tagasiside ja tugi
Kui teil on selle teema kohta tagasisidet või küsimusi, võtke meiega ühendust ESET Security foorumi kaudu või local ESET Technical Support.
Kinnitus
ESET väärtustab vastutustundliku avalikustamise põhimõtteid turvatööstuses ja soovib avaldada tänu avaldamata jätnud reporterile.
Versioonilogi
Versioon 1.0 (20. detsember 2023): Selle dokumendi esialgne versioon