[CA8602] Avis aux clients d'ESET : La vulnérabilité du privilège de chemin d'accès non quoté dans les produits ESET pour Windows est corrigée

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Avis aux clients d'ESET 2024-0002
Le 26 janvier 2024
Gravité : Faible

Résumé

ESET a reçu un rapport concernant une vulnérabilité de privilège de chemin d'accès non quoté dans ses produits pour Windows. Les versions corrigées des produits sont disponibles au téléchargement, et nous recommandons de mettre à jour ou de planifier les mises à jour.

Détails

Un rapport reçu par ESET fait état d'une possible attaque par privilège de chemin d'accès non quoté, exploitant le chemin d'accès au service ESET Forwarder (efwd.exe) qui a été stocké dans le registre sans être entre guillemets. Cela permettrait à un attaquant de déposer un programme préparé à un emplacement spécifique sur un disque et de l'exécuter au démarrage avec le jeu de permissions de l'utilisateur exécutant le service, à savoir NT AUTHORITY\NetworkService, sans escalade de ses privilèges. Cette attaque n'était possible qu'immédiatement après une mise à niveau à partir d'une version précédente du produit ESET, et non pendant l'utilisation normale du produit ou après une nouvelle installation du produit.

ESET a remédié à ce vecteur d'attaque possible et a préparé de nouvelles versions de ses produits qui ne sont pas sensibles à cette vulnérabilité.

L'identifiant CVE réservé pour cette vulnérabilité est CVE-2023-7043. ESET a évalué la sévérité de cette vulnérabilité comme étant faible, et le score de base CVSS v3.1 est de 3.3 avec le vecteur suivant : AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

À notre connaissance, aucun exploit existant ne tire parti de cette vulnérabilité dans la nature.

Solution

ESET a préparé des versions corrigées de ses produits grand public, professionnels et serveurs, et nous recommandons de les mettre à jour maintenant ou de programmer les mises à jour prochainement. Les versions corrigées sont disponibles dans la section Téléchargement du site www.eset.com ou via le référentiel ESET.

Ce problème est résolu dans les versions suivantes :

  • ESET Endpoint Security et ESET Endpoint Antivirus 11.0.2032.x et ultérieures
  • ESET NOD32 Antivirus, ESET Internet Security et ESET Smart Security Premium 17.0.15.0 et versions ultérieures
  • ESET Mail Security pour Microsoft Exchange Server 10.1.10014.0 et versions ultérieures

Programmes et versions concernés

  • ESET Endpoint Security et ESET Endpoint Antivirus 10.1.2046.x-10.1.2063.x
  • ESET NOD32 Antivirus, ESET Internet Security et ESET Smart Security Premium 16.1.14.0-16.2.15.0
  • ESET Mail Security pour Microsoft Exchange Server 10.1.10012.0

Commentaires et assistance

Si vous avez des commentaires ou des questions sur ce problème, contactez-nous en utilisant le Forum ESET Security, ou via local ESET Technical Support.

Remerciements

ESET apprécie les principes de divulgation responsable au sein de l'industrie de la sécurité et souhaite exprimer ses remerciements à Tom Ussher.

Journal des versions

Version 1.0 (26 janvier 2024) : Version initiale de ce document