[CA8447] Avis aux clients : Correction d'une vulnérabilité locale d'élévation de privilèges dans les produits ESET pour Linux et macOS

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Actualités

Avis client ESET 2023-0005
14 juin 2023
Gravité : élevée

Résumé

ESET a découvert en interne une vulnérabilité dans ses produits Linux et macOS. Les versions corrigées des produits sont disponibles au téléchargement, et nous recommandons de les mettre à niveau ou de programmer des mises à niveau.

Solution

ESET a préparé des versions corrigées de ses produits grand public, professionnels et serveurs. Les versions corrigées sont disponibles dans la section Téléchargement du site www.eset.com ou via ESET Repository.

Ce problème est résolu dans les versions suivantes :

  • ESET Server Security for Linux 9.1.98.0, 9.0.466.0, 8.1.823.0 et versions ultérieures des familles de versions respectives
  • ESET Endpoint Antivirus pour Linux 9.1.11.0, 9.0.10.0 et 8.1.12.0 et versions ultérieures de la famille de versions correspondante
  • ESET Cyber Security 7.3.3700.0 et versions ultérieures
  • ESET Endpoint Antivirus pour macOS 7.3.3600.0 et versions ultérieures

Programmes et versions affectés

  • ESET Server Security pour Linux 9.1.96.0, 9.0.464.0, 8.1.820.0 et versions antérieures de la famille de versions concernée
  • ESET Endpoint Antivirus pour Linux 9.1.4.0, 9.0.5.0, 8.1.7.0 et versions antérieures de la famille de versions correspondante
  • ESET Cyber Security de la version 7.3 à 7.3.2100.0
  • ESET Endpoint Antivirus pour macOS de la version 7.0 à 7.2.1600.0

Détails de l'incident

Lors d'une analyse de sécurité interne, une vulnérabilité locale d'élévation de privilèges a été identifiée. Sur une machine où le produit ESET concerné est installé, un utilisateur avec des privilèges inférieurs pourrait déclencher des actions avec des privilèges root.

ESET a remédié à ce vecteur d'attaque possible et a préparé de nouvelles versions de ses produits qui ne sont plus sensibles à cette vulnérabilité.

L'identifiant CVE réservé pour cette vulnérabilité est CVE-2023-2847. ESET a évalué la sévérité de cette vulnérabilité comme étant élevée, et le score de base CVSS v3.1 est de 7.8 avec le vecteur suivant : AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H.

À notre connaissance, il n'existe pas d'exploitation de cette vulnérabilité dans la nature.

Commentaires et assistance

Si vous avez des commentaires ou des questions sur ce problème, veuillez nous contacter via le Forum de sécurité d'ESET ou le support technique local d'ESET.

Signaler des failles de sécurité à ESET

ESET accepte les rapports de vulnérabilités de sécurité dans ses produits. Voir http://www.eset.com/int/security-vulnerability-reporting/

Journal des versions

  • Version 1.0 (14 juin 2023) : Version initiale de ce document