Yhteenveto
ESET sai tietoonsa haavoittuvuuden SSL/TLS-protokollan skannausominaisuudessa, joka on käytettävissä alla olevassa kohdassa Vaikutusalaan kuuluvat tuotteet luetelluissa ESET-tuotteissa. Tämä haavoittuvuus saa selaimen luottamaan sivustoon, jonka varmenne on allekirjoitettu vanhentuneella algoritmilla, johon ei pitäisi luottaa.
Lisätietoja
Turvallisen liikenteen skannausominaisuuden haavoittuvuus johtui palvelimen varmennejonon virheellisestä validoinnista. MD5- tai SHA1-algoritmilla allekirjoitettu välivarmenne katsottiin luotettavaksi, ja näin ollen selain järjestelmässä, jossa ESETin turvallisen liikenteen skannausominaisuus oli käytössä, saattoi luottaa sivustoon, joka oli suojattu tällaisella varmenteella.
Tietojemme mukaan tätä haavoittuvuutta ei ole hyödynnetty luonnossa.
ESETin haavoittuvuudelle varaama CVE-tunnus on CVE-2023-5594, CVSS v3.1 -pistemäärä on 7,5 ja CVSS-vektori on seuraava: N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Ratkaisu
ESET valmisteli korjauksen ja jakoi sen automaattisesti Internet-suojamoduulissa 1464. Moduuli jaetaan automaattisten tuotepäivitysten kautta, joten käyttäjän vuorovaikutusta ei tarvita. Moduulin jakelu alkoi 21. marraskuuta 2023 asiakkaille, jotka käyttävät esijulkaisupäivityskanavaa, 27. marraskuuta 2023 ESET-kuluttajatuotteiden käyttäjille ja 11. joulukuuta 2023 käyttäjille, jotka käyttävät ESET-liiketoiminta- ja palvelintuotteita.
Vaikutusalaan kuuluvat tuotteet
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium, ESET Security Ultimate
- ESET Endpoint Antivirus for Windows ja ESET Endpoint Security for Windows
- ESET Endpoint Antivirus for Linux 10.0 ja uudempi
- ESET Server Security for Windows Server (tiedostoturva Microsoft Windows Serverille), ESET Mail Security for Microsoft Exchange Server, ESET Mail Security for IBM Domino, ESET Security for Microsoft SharePoint Server, ESET File Security for Microsoft Azure
- ESET Server Security Linux 10.1:lle ja uudemmille versioille
Palaute ja tuki
Jos sinulla on palautetta tai kysyttävää tästä asiasta, ota meihin yhteyttä ESET Security Forum -foorumilla tai osoitteessa local ESET Technical Support.
Kuittaus
ESET arvostaa tietoturva-alan vastuullisen tiedonvälityksen periaatteita ja haluaa esittää kiitokset julkistamattomalle toimittajalle.
Versioloki
Versio 1.0 (20. joulukuuta 2023): Tämän asiakirjan alkuperäinen versio