Avis aux clients d'ESET 2021-0001
18 janvier 2021
Gravité : Moyenne
Résumé
ESET a été informé d'une vulnérabilité dans ses produits grand public, professionnels et serveurs pour la plateforme Windows qui permet aux utilisateurs avec des droits limités d'écrire un fichier ou de réécrire le contenu d'un fichier existant, sans avoir les permissions pour le faire lorsque ESET Self-defense n'était pas actif. ESET a préparé des programmes d'installation qui corrigent le problème. Nous recommandons d'utiliser les dernières versions des installateurs disponibles pour assurer une protection maximale.
Détails
ESET a reçu un rapport indiquant que sur une machine où un produit ESET est installé ou mis à jour, fonctionnant sous le système d'exploitation Windows, il était possible d'effectuer des changements dans un répertoire ESET de manière à forcer le produit à écrire dans des fichiers qui ne seraient normalement pas accessibles en écriture par l'utilisateur, réalisant ainsi une escalade des privilèges.
Cette vulnérabilité est apparue parce que, pendant le processus d'installation, la protection est seulement en train d'être mise en place, et l'autodéfense n'est donc pas encore totalement active. Une fois l'installation terminée et l'autodéfense activée, l'attaque n'est plus possible. De même, l'attaque est également possible dans d'autres scénarios lorsque l'autodéfense est désactivée.
Étant donné que la fenêtre de temps pendant laquelle l'autodéfense est inactive au cours de l'installation et de la mise à niveau est étroite et difficile à contrôler par un attaquant, nous pensons que les chances d'exploiter avec succès cette vulnérabilité sont faibles.
Les mises à jour au moyen de Micro Program Component Update (uPCU) ne sont pas concernées, alors que les PCU standard le sont. Le produit de sécurité ESET déjà installé est protégé par le mécanisme d'autodéfense, qui est activé par défaut.
L'ID CVE réservé pour cette vulnérabilité est CVE-2020-26941.
À notre connaissance, il n'y a pas d'exploits existants dans la nature qui tirent parti de cette vulnérabilité.
Solution
ESET a préparé des paquets d'installation fixes que nos clients peuvent utiliser pour installer et mettre à jour les produits de sécurité ESET :
- ESET NOD32 Antivirus, ESET Internet Security et ESET Smart Security Premium 14.0
- ESET Endpoint Antivirus et ESET Endpoint Security 8.0
- ESET File Security pour Microsoft Windows Server, ESET Mail Security pour Microsoft Exchange Server, ESET Mail Security pour IBM Domino et ESET Security pour Microsoft SharePoint Server 7.3
Nous recommandons vivement aux clients d'utiliser les dernières versions des produits de sécurité ESET et de maintenir leurs systèmes d'exploitation à jour.
Produits concernés
L'installation ou la mise à jour de l'un des produits de sécurité ESET suivants est concernée :
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security, ESET Smart Security Premium versions 13.2 et inférieures
- ESET Endpoint Antivirus, ESET Endpoint Security, ESET NOD32 Antivirus Business Edition, ESET Smart Security Business Edition versions 7.3 et inférieures
- ESET File Security pour Microsoft Windows Server, ESET Mail Security pour Microsoft Exchange Server, ESET Mail Security pour IBM Domino, ESET Security pour Kerio, ESET Security pour Microsoft SharePoint Server versions 7.2 et inférieures
Commentaires et assistance
Si vous avez des commentaires ou des questions sur ce problème, veuillez nous contacter en utilisant le Forum ESET Security, ou via le support technique local d'ESET.
Remerciements
ESET valorise les principes de divulgation responsable au sein de l'industrie de la sécurité et souhaite exprimer ses remerciements à Ilias Dimopoulos de RedyOps Research Labs qui a signalé ce problème.
Journal des versions
Version 1.0 (18 janvier 2021) : Version initiale de ce document