Actualités
Avis client ESET 2023-0005
14 juin 2023
Gravité : élevée
Résumé
ESET a découvert en interne une vulnérabilité dans ses produits Linux et macOS. Les versions corrigées des produits sont disponibles au téléchargement, et nous recommandons de les mettre à niveau ou de programmer des mises à niveau.
Solution
ESET a préparé des versions corrigées de ses produits grand public, professionnels et serveurs. Les versions corrigées sont disponibles dans la section Téléchargement du site www.eset.com ou via ESET Repository.
Ce problème est résolu dans les versions suivantes :
- ESET Server Security for Linux 9.1.98.0, 9.0.466.0, 8.1.823.0 et versions ultérieures des familles de versions respectives
- ESET Endpoint Antivirus pour Linux 9.1.11.0, 9.0.10.0 et 8.1.12.0 et versions ultérieures de la famille de versions correspondante
- ESET Cyber Security 7.3.3700.0 et versions ultérieures
- ESET Endpoint Antivirus pour macOS 7.3.3600.0 et versions ultérieures
Programmes et versions affectés
- ESET Server Security pour Linux 9.1.96.0, 9.0.464.0, 8.1.820.0 et versions antérieures de la famille de versions concernée
- ESET Endpoint Antivirus pour Linux 9.1.4.0, 9.0.5.0, 8.1.7.0 et versions antérieures de la famille de versions correspondante
- ESET Cyber Security de la version 7.3 à 7.3.2100.0
- ESET Endpoint Antivirus pour macOS de la version 7.0 à 7.2.1600.0
Détails de l'incident
Lors d'une analyse de sécurité interne, une vulnérabilité locale d'élévation de privilèges a été identifiée. Sur une machine où le produit ESET concerné est installé, un utilisateur avec des privilèges inférieurs pourrait déclencher des actions avec des privilèges root.
ESET a remédié à ce vecteur d'attaque possible et a préparé de nouvelles versions de ses produits qui ne sont plus sensibles à cette vulnérabilité.
L'identifiant CVE réservé pour cette vulnérabilité est CVE-2023-2847. ESET a évalué la sévérité de cette vulnérabilité comme étant élevée, et le score de base CVSS v3.1 est de 7.8 avec le vecteur suivant : AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H.
À notre connaissance, il n'existe pas d'exploitation de cette vulnérabilité dans la nature.
Commentaires et assistance
Si vous avez des commentaires ou des questions sur ce problème, veuillez nous contacter via le Forum de sécurité d'ESET ou le support technique local d'ESET.
Signaler des failles de sécurité à ESET
ESET accepte les rapports de vulnérabilités de sécurité dans ses produits. Voir http://www.eset.com/int/security-vulnerability-reporting/
Journal des versions
-
Version 1.0 (14 juin 2023) : Version initiale de ce document