[CA8854] Aviso al cliente de ESET: Se soluciona una vulnerabilidad de denegación de servicio en ESET PROTECT On-Prem

NOTA:

Esta página ha sido traducida por un ordenador. Haga clic en Inglés bajo Idiomas en esta página para mostrar el texto original. Si encuentra algo que no está claro, por favor, póngase en contacto con su soporte local.

Aviso al cliente de ESET 2025-0014
22 de agosto de 2025
Gravedad: Media

Resumen

Durante la evaluación de impacto de CVE-2025-48976 y CVE-2025-48988, los desarrolladores de ESET encontraron un problema similar en el código de la consola web de ESET PROTECT On-Prem. ESET ha publicado versiones corregidas de ESET PROTECT On-prem y recomienda actualizar a éstas o programar las actualizaciones en un futuro próximo.

NOTA: ESET PROTECT, alojado como servicio en la nube por ESET, no se vio afectado.

Detalles

La vulnerabilidad radica en la falta de límites en los datos de entrada para las solicitudes multiparte. Las solicitudes específicamente diseñadas para cargar servlets en la consola web de ESET PROTECT On-Prem podrían provocar un mayor consumo de recursos (CPU y RAM), lo que daría lugar a las condiciones para un ataque de denegación de servicio, por ejemplo, impidiendo el correcto funcionamiento de la consola web de ESET PROTECT (y posiblemente de otros servicios que se ejecuten en el mismo servidor).

NOTA: Los productos de seguridad ESET instalados continúan protegiendo los sistemas donde están desplegados, incluso cuando es temporalmente imposible gestionarlos a través de ESET PROTECT.

El CVE ID reservado para esta vulnerabilidad es CVE-2025-8352, con la puntuación CVSS v4.0 6.9 y el siguiente vector CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N

Por lo que sabemos, no existen exploits in the wild que aprovechen esta vulnerabilidad.

Solución

ESET eliminó el código vulnerable y utilizó en su lugar la implementación proporcionada por Apache Tomcat.

ESET ha publicado versiones corregidas de ESET PROTECT On-Prem en las familias de versiones 12.1, 12.0 y 11.1 y recomienda actualizar a ellas o programar las actualizaciones en un futuro próximo.

Las versiones corregidas (enumeradas a continuación) están disponibles en la sección de descargas de www.eset.com o a través del repositorio de ESET.

  • ESET PROTECT On-Prem 12.1.11.0 utilizando Web Console 12.1.260.0 en Apache Tomcat 9.0.107
  • ESET PROTECT On-Prem 12.0.15.0 utilizando Web Console 12.0.306.0 en Apache Tomcat 9.0.107
  • ESET PROTECT On-Prem 11.1.18.0 utilizando Web Console 11.1.159.0 en Apache Tomcat 9.0.107

NOTA: La Consola Web en las versiones mencionadas anteriormente en el dispositivo virtual contiene la corrección para esta vulnerabilidad.

Sin embargo, el versionado de Apache Tomcat en Linux no coincide con el versionado en la plataforma Windows. Dichas versiones son gestionadas por el respectivo mantenedor del repositorio del sistema operativo en cuestión, por lo que los clientes que utilicen el ESET PROTECT Virtual Appliance y aquellos que hayan implementado ESET PROTECT On-Prem en Linux deberían comprobar la versión de Apache Tomcat implementada y, cuando esté disponible, actualizar a una versión con las vulnerabilidades CVE-2025-48976 y CVE-2025-48988 corregidas.

Para nuevas instalaciones, recomendamos utilizar los últimos instaladores descargados de www.eset.com o del repositorio de ESET.

Productos ESET afectados

  • ESET PROTECT On-Prem 12.1.9.0 (con Web Console 12.1.252.0) y anteriores
  • ESET PROTECT On-Prem 12.0.13.0 (con Web Console 12.0.289.0) y versiones anteriores
  • ESET PROTECT On-Prem 11.1.16.0 (con Web Console 11.1.149.0) y versiones anteriores

NOTA: Las versiones de productos ESET que han alcanzado el Fin de Vida o el Soporte Limitado podrían no aparecer en la lista.

Comentarios y soporte

Si tiene comentarios o preguntas acerca de este problema, póngase en contacto con nosotros a través del foro de ESET Security, o a través de soporte técnico local de ESET.

Registro de versiones

Versión 1.0 (22 de agosto de 2025): Versión inicial de este documento