[CA8223] Paikallinen etuoikeuksien laajenemiseen liittyvä haavoittuvuus korjattu ESET-tuotteissa Windowsille

HUOM:

Tämä sivu on käännetty tietokoneella. Klikkaa englantia tämän sivun Kielet-kohdassa näyttääksesi alkuperäisen tekstin. Jos jokin on epäselvää, ota yhteyttä paikalliseen tukeen.

 

ESETin asiakasneuvonta 2022-0004
31. tammikuuta 2022
Vakavuus: Korkea

Yhteenveto

Zero Day Initiative (ZDI) toimitti ESETille raportin mahdollisesta paikallisen etuoikeuksien eskaloitumisen haavoittuvuudesta. Sen avulla hyökkääjä voi mahdollisesti käyttää AMSI-skannausominaisuutta väärin tietyissä tapauksissa. ESET on lieventänyt ongelmaa ja suosittelee käyttämään viimeisimpiä julkaistuja tuoteversioita, kuten alla on esitetty.

Yksityiskohdat

18. marraskuuta 2021 ESET tuli tietoiseksi mahdollisesta haavoittuvuudesta, joka mahdollistaa paikallisten käyttöoikeuksien laajentamisen sen Windows-tuotteissa. Zero Day Initiativen (ZDI) toimittaman raportin mukaan hyökkääjä, joka pystyy saamaan SeImpersonatePrivilege-oikeudet, voi käyttää AMSI-skannausominaisuutta väärin noustakseen joissakin tapauksissa NT AUTHORITY\SYSTEM -tilaan. SeImpersonatePrivilege-oikeudet ovat oletusarvoisesti paikallisen Järjestelmänvalvojat-ryhmän ja laitteen Paikallinen palvelu -tilien käytettävissä, jotka ovat jo valmiiksi erittäin etuoikeutettuja ja rajoittavat siten tämän haavoittuvuuden vaikutusta.

ESET tutki ja tarkisti tämän raportin ja valmisti tuotteistaan uusia versioita, jotka eivät ole alttiita tälle haavoittuvuudelle.

ESETin tälle haavoittuvuudelle varaama CVE-tunnus on CVE-2021-37852 ja CVSS v3 -vektori on seuraava: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.

Tietojemme mukaan tätä haavoittuvuutta ei ole hyödynnetty luonnossa.

Ratkaisu

ESET on valmistellut seuraavat korjatut tuoteversiot, jotka eivät ole alttiita haavoittuvuudelle, ja suosittelee, että käyttäjät päivittävät niihin mahdollisimman pian:

Turvalliset versiot

Alla luetellut ESET-tuoteversiot (ja myöhemmät versiot) sisältävät korjauksen, ja niiden katsotaan olevan turvassa mahdolliselta paikallisen käyttöoikeuksien laajentamisen haavoittuvuudelta.

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security ja ESET Smart Security Premium 15.0.19.0 (julkaistu 8. joulukuuta 2021)

  • ESET Endpoint Antivirus for Windows ja ESET Endpoint Security for Windows 9.0.2032.6 ja 9.0.2032.7 (julkaistu 16. joulukuuta 2021)
  • ESET Endpoint Antivirus for Windows ja ESET Endpoint Security for Windows 8.0.2028.3, 8.0.2028.4, 8.0.2039.3, 8.0.2039.4, 8.0.2044.3, 8.0.2044.4, 8.1.2031.3, 8.1.2031.4, 8.1.2037.9 ja 8.1.2037.10 (julkaistu 25. tammikuuta 2022)
  • ESET Endpoint Antivirus for Windows ja ESET Endpoint Security for Windows 7.3.2055.0 ja 7.3.2055.1 (julkaistu 31. tammikuuta 2022)

  • ESET Server Security for Microsoft Windows Server 8.0.12010.0 (julkaistu 16. joulukuuta 2021)
  • ESET Server Security for Microsoft Windows Server 7.3.12008.0 (julkaistu 12. tammikuuta 2022)
  • ESET Server Security for Microsoft Windows Server 7.2.12005.0 (julkaistu 22. helmikuuta 2022)
  • ESET Server Security for Microsoft Windows Server 7.1.12012.0 (julkaistu 22. helmikuuta 2022)

  • ESET Security for Microsoft SharePoint Server 8.0.15006.0 (julkaistu 16.12.2021)
  • ESET Security for Microsoft SharePoint Server 7.3.15002.0 (julkaistu 12. tammikuuta 2022)
  • ESET Security for Microsoft SharePoint Server 7.2.15004.0 (julkaistu 22. helmikuuta 2022)
  • ESET Security for Microsoft SharePoint Server 7.1.15006.0 (julkaistu 22. helmikuuta 2022)

  • ESET Mail Security for IBM Domino 8.0.14009.0 (julkaistu 16. joulukuuta 2021)
  • ESET Mail Security for IBM Domino 7.3.14003.0 (julkaistu 26. tammikuuta 2021)
  • ESET Mail Security for IBM Domino 7.2.14003.0 (julkaistu 1. maaliskuuta 2021)
  • ESET Mail Security for IBM Domino 7.1.14009.0 (julkaistu 1. maaliskuuta 2021)

  • ESET Mail Security for Microsoft Exchange Server 8.0.10018.0 (julkaistu 16. joulukuuta 2021)
  • ESET Mail Security for Microsoft Exchange Server 7.3.10014.0 (julkaistu 26. tammikuuta 2022)
  • ESET Mail Security for Microsoft Exchange Server 7.2.10009.0 (julkaistu 1. maaliskuuta 2022)
  • ESET Mail Security for Microsoft Exchange Server 7.1.10016.0 (julkaistu 1. maaliskuuta 2022)

ESET Server Security for Microsoft Azure -palvelimen käyttäjiä kehotetaan päivittämään ESET File Security for Microsoft Azure -palvelimen uusimpaan versioon ESET Server Security for Microsoft Windows Server.

Vaihtoehtoinen tapa poistaa hyökkäyspinta

Hyökkäyspinta voidaan poistaa myös poistamalla käytöstä Enable advanced scanning via AMSI -vaihtoehto ESET-tuotteiden lisäasetuksissa.

ESET suosittelee kuitenkin vahvasti päivityksen suorittamista korjattuun tuoteversioon ja tämän kiertotavan käyttämistä vain silloin, kun päivitys ei ole mahdollista tärkeästä syystä.

Vaikuttavat ohjelmat ja versiot

Seuraavat tuoteversiot ovat alttiita haavoittuvuudelle, kun niitä käytetään Windows 10:ssä ja uudemmissa tai Windows Server 2016:ssa ja uudemmissa:

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security ja ESET Smart Security Premium versioista 10.0.337.1 - 15.0.18.0
  • ESET Endpoint Antivirus for Windows ja ESET Endpoint Security for Windows versiosta 6.6.2046.0 versioon 7.3.2041.0 ja versioista 8.0.2028.0, 8.0.2039.0, 8.0.2044.0, 8.1.2031.0, 8.1.2037.2, 9.0.2032.2
  • ESET Server Security for Microsoft Windows Server 8.0.12003.0 ja 8.0.12003.1, ESET File Security for Microsoft Windows Server versioista 7.0.12014.0 - 7.1.12010.0, 7.2.12004.2, 7.3.12002.0 - 7.3.12006.0
  • ESET Server Security for Microsoft Azure versiosta 7.0.12016.1002 versioon 7.2.12004.1000
  • ESET Security for Microsoft SharePoint Server: versio 7.0.15008.0 - 7.1.15005.0, 7.2.15001.0 - 7.2.15002.0, 7.3.15000.0 - 7.3.15001.0, 8.0.15004.0
  • ESET Mail Security for IBM Domino versiosta 7.0.14008.0 versioon 7.1.14006.0, 7.2.14001.0, 7.3.14001, 8.0.14004.0
  • ESET Mail Security for Microsoft Exchange Server versioista 7.0.10019.0 - 7.1.10014.0, 7.2.1007.0, 7.3.10011.0 - 7.3.10012.0, 8.0.15004.0

Palaute ja tuki

Jos sinulla on palautetta tai kysymyksiä tästä ongelmasta, ota meihin yhteyttä ESET Security -foorumilla tai osoitteessa local ESET Technical Support.

Kuittaus

ESET arvostaa tietoturva-alan vastuullisen tiedonantovelvollisuuden periaatteita ja haluaa kiittää Trend Micron Zero Day Initiative -tiimiä ja erityisesti Michael DePlantea (@izobashi), joka ilmoitti tästä ongelmasta.

Versioloki

Versio 3.0 (1. maaliskuuta 2022): Asiakirjaa päivitetty useammilla ESET-tuotteilla ja versionumeroilla