[CA8602] Aviso al cliente de ESET: Se soluciona una vulnerabilidad de privilegio de ruta no citada en los productos ESET para Windows

NOTA:

Esta página ha sido traducida por un ordenador. Haga clic en Inglés bajo Idiomas en esta página para mostrar el texto original. Si encuentra algo que no está claro, por favor, póngase en contacto con su soporte local.

Aviso al cliente de ESET 2024-0002
26 de enero de 2024
Gravedad: Baja

Resumen

ESET recibió un informe por una vulnerabilidad de privilegio de ruta no citada en sus productos para Windows. Las versiones corregidas de los productos están disponibles para descargar, y recomendamos actualizar o programar actualizaciones.

Detalles

Un informe recibido por ESET describía un posible ataque de privilegio de ruta no entrecomillada, explotando la ruta al servicio ESET Forwarder (efwd.exe) que se almacenaba en el registro sin estar entre comillas. Esto permitiría a un atacante soltar un programa preparado en una ubicación específica del disco y hacer que se ejecutara al arrancar con el conjunto de permisos del usuario que ejecutaba el servicio, que era NT AUTHORITY\NetworkService, por lo que no escalaba sus privilegios. Este ataque sólo era posible inmediatamente después de una actualización desde una versión anterior del producto ESET, no durante el uso regular del producto o después de una nueva instalación del producto.

ESET ha remediado este posible vector de ataque y ha preparado nuevas versiones de sus productos que no son susceptibles a esta vulnerabilidad.

El CVE ID reservado para esta vulnerabilidad es CVE-2023-7043. ESET evaluó la gravedad de esta vulnerabilidad como baja, y la puntuación base CVSS v3.1 es 3.3 con el siguiente vector: AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

Hasta donde sabemos, no existe ningún exploit que aproveche esta vulnerabilidad.

Solución

ESET ha preparado versiones corregidas de sus productos para consumidores, empresas y servidores, y recomendamos actualizar ahora o programar las actualizaciones en breve. Las versiones corregidas están disponibles en la sección de descargas de www.eset.com o a través del repositorio de ESET.

Este problema está resuelto en las siguientes versiones:

  • ESET Endpoint Security y ESET Endpoint Antivirus 11.0.2032.x y posteriores
  • ESET NOD32 Antivirus, ESET Internet Security y ESET Smart Security Premium 17.0.15.0 y posteriores
  • ESET Mail Security para Microsoft Exchange Server 10.1.10014.0 y versiones posteriores

Programas y versiones afectados

  • ESET Endpoint Security y ESET Endpoint Antivirus 10.1.2046.x-10.1.2063.x
  • ESET NOD32 Antivirus, ESET Internet Security y ESET Smart Security Premium 16.1.14.0-16.2.15.0
  • ESET Mail Security para Microsoft Exchange Server 10.1.10012.0

Comentarios y soporte

Si tiene comentarios o preguntas sobre este problema, póngase en contacto con nosotros a través del Foro de seguridad de ESET, o a través de soporte técnico local de ESET.

Reconocimiento

ESET valora los principios de divulgación responsable dentro de la industria de la seguridad y nos gustaría expresar nuestro agradecimiento a Tom Ussher.

Registro de versiones

Versión 1.0 (26 de enero de 2024): Versión inicial de este documento