[CA8151] Corregida una vulnerabilidad de denegación de servicio en los productos ESET para macOS

NOTA:

Esta página ha sido traducida por un ordenador. Haga clic en Inglés bajo Idiomas en esta página para mostrar el texto original. Si encuentra algo que no está claro, por favor, póngase en contacto con su soporte local.

Aviso al cliente de ESET 2021-0013
20 de octubre de 2021
Gravedad: Media

Resumen

ESET tuvo conocimiento de una vulnerabilidad en sus productos de consumo y empresariales para macOS que permite a un usuario conectado al sistema detener el demonio de ESET, deshabilitando efectivamente la protección del producto de seguridad ESET hasta que se reinicie el sistema. ESET preparó y publicó productos corregidos para que sus usuarios los descargaran e instalaran.

Detalles

El 1 de septiembre de 2021, ESET recibió un informe que indicaba que una máquina con un producto ESET afectado instalado, era posible para un atacante detener el daemon de ESET enviando múltiples comandos de reinicio desde una GUI de ESET modificada.

Al detener el demonio de ESET se desactivan las funciones de protección que ofrecen las aplicaciones de seguridad de ESET hasta que se reinicia el sistema.

ESET ha implementado medidas de verificación adicionales que deshabilitan este posible vector de ataque y ha preparado nuevas builds de sus productos que ya no son susceptibles a esta vulnerabilidad.

El CVE ID reservado para esta vulnerabilidad es CVE-2021-37850 con el siguiente vector CVSS v3: AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H.

Hasta donde sabemos, no existen exploits que se aprovechen de esta vulnerabilidad.

Solución

ESET preparó compilaciones corregidas de sus productos de consumo y empresariales para macOS en menos de 90 días, que es el plazo definido por el proceso de divulgación responsable para emitir un parche. Recomendamos a los usuarios que descarguen estas versiones desde la sección de descargas de www.eset.com y las instalen.

Este problema se ha resuelto en las siguientes versiones:

  • ESET Cyber Security y ESET Cyber Security Pro 6.11.2.0 y posteriores (publicadas el 7 de octubre de 2021)
  • ESET Endpoint Antivirus para macOS y ESET Endpoint Security para macOS 6.11.1.0 y posteriores (publicadas el 6 de octubre de 2021)

Programas y versiones afectados

  • ESET Cyber Security y ESET Cyber Security Pro 6.10.700 y versiones anteriores
  • ESET Endpoint Antivirus para macOS y ESET Endpoint Security para macOS 6.10.910.0 y versiones anteriores

Comentarios y soporte

Si tiene comentarios o preguntas sobre este problema, póngase en contacto con nosotros a través del Foro de seguridad de ESET, o a través del soporte técnico local de ESET.

Reconocimiento

ESET valora los principios de divulgación responsable dentro de la industria de la seguridad y nos gustaría expresar nuestro agradecimiento a Teiei Shu (廷叡 周) quien reportó este problema.

Registro de versiones

Versión 1.0 (20 de octubre de 2021): Versión inicial de este documento