Aviso al cliente de ESET 2022-0012
27 de julio de 2022
Gravedad: Media
Resumen
ESET tuvo conocimiento de una vulnerabilidad en ESET Endpoint Encryption y ESET Full Disk Encryption para Windows que permite a un usuario conectado al sistema provocar un error de pantalla azul (BSOD).
Detalles
La vulnerabilidad en el controlador dlpfde.sys permite a un usuario conectado al sistema realizar llamadas al sistema que conducen al desbordamiento de la pila del kernel, lo que provoca un fallo del sistema, por ejemplo, una BSOD.
Hasta donde sabemos, no existe ningún exploit que aproveche esta vulnerabilidad.
El CVE ID reservado por ESET para esta vulnerabilidad es CVE-2022-2402 y la puntuación base CVSS v3.1 es 6.5 con el siguiente vector: AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H.
Solución
ESET ha publicado versiones corregidas de ESET Endpoint Encryption y ESET Full Disk Encryption para Windows. Recomendamos a los usuarios de las versiones anteriores afectadas que programen las actualizaciones a las versiones corregidas lo antes posible.
En el caso de ESET Full Disk Encryption para Windows, ESET recomienda actualizar desde la consola de ESET PROTECT.
Para ESET Endpoint Encryption para Windows, se recomienda una reinstalación. Los usuarios pueden actualizar los equipos cliente a una versión posterior de ESET Endpoint Encryption.
El problema se ha resuelto en las siguientes versiones:
- ESET Endpoint Encryption 5.1.2.26
- ESET Cifrado de disco completo 1.3.2.32
Programas y versiones afectados
- ESET Endpoint Encryption 5.1.1.14 y versiones anteriores
- ESET Full Disk Encryption 1.3.1.25 y anteriores
Comentarios y soporte
Si tiene comentarios o preguntas acerca de este problema, póngase en contacto con nosotros a través del Foro de seguridad de ESET o el Soporte técnico local de ESET.
Reconocimiento
ESET valora los principios de divulgación coordinada dentro de la industria de la seguridad y desea agradecer a @SecAndStuff.
Registro de versiones
Versión 1.0 (27 de julio de 2022): Versión inicial de este documento