Riepilogo
La Zero Day Initiative (ZDI) ha segnalato a ESET una vulnerabilità di escalation dei privilegi locali. La vulnerabilità permetteva potenzialmente a un utente malintenzionato di utilizzare le operazioni sui file di ESET durante un'operazione di ripristino dalla quarantena, che doveva essere avviata da un utente con privilegi amministrativi. Ciò consentirebbe all'aggressore di eseguire un'escalation di privilegi locali per la creazione di file arbitrari. ESET ha risolto il problema nel modulo 1610 dello scanner antivirus e antispyware, distribuito automaticamente ai clienti ESET insieme agli aggiornamenti del motore di rilevamento. L'azione dei clienti ESET derivante da questa segnalazione di vulnerabilità non è richiesta.
Dettagli
La vulnerabilità consentirebbe a un utente connesso al sistema di eseguire un attacco di privilege escalation impiantando file dannosi necessari per l'attacco in cartelle specifiche e utilizzando successivamente in modo improprio le operazioni sui file avviate da un utente con privilegi amministrativi ed eseguite dal servizio di ESET per creare o sovrascrivere file arbitrari.
Per quanto ne sappiamo, non esistono exploit che sfruttino questa vulnerabilità.
L'ID CVE riservato a questa vulnerabilità è CVE-2024-2003, con il punteggio CVSS v3.1 7.3 e il seguente vettore CVSS: AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Soluzione
ESET ha rilasciato una correzione per questa vulnerabilità per i prodotti installati nel modulo 1610 dello scanner antivirus e antispyware, che è stato distribuito e applicato automaticamente. La distribuzione dell'aggiornamento del modulo è iniziata il 10 aprile 2024 per gli utenti in fase di pre-rilascio, seguita da lotti per gli utenti del pubblico in generale il 17 aprile 2024 e dal rilascio completo il 22 aprile 2024. Verifica le versioni dei moduli di prodotto nei prodotti ESET per piccoli uffici e abitazioni per Windows.
L'aggiornamento del modulo dello scanner antivirus e antispyware ha applicato una patch ai prodotti già installati. I clienti che dispongono di un prodotto ESET regolarmente aggiornato non devono intraprendere alcuna azione sulla base di questa segnalazione di vulnerabilità.
Per le nuove installazioni, si consiglia di utilizzare gli ultimi programmi di installazione disponibili su www.eset.com o sul repository ESET.
Programmi e versioni interessate
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium e ESET Security Ultimate
- ESET Small Business Security e ESET Safe Server
- ESET Endpoint Antivirus per Windows e ESET Endpoint Security per Windows
- ESET Server Security per Windows Server (precedentemente File Security per Microsoft Windows Server)
- ESET Mail Security per Microsoft Exchange Server
- ESET Mail Security per IBM Domino
- ESET Sicurezza per Microsoft SharePoint Server
- ESET File Security per Microsoft Azure
Feedback e supporto
In caso di feedback o domande su questo problema, contattateci tramite il forum ESET Security o Assistenza tecnica ESET locale.
Riconoscimento
ESET apprezza i principi di divulgazione coordinata all'interno del settore della sicurezza e desidera esprimere i propri ringraziamenti a Nicholas Zubrisky e Michael DePlante (@izobashi) della Trend Micro Zero Day Initiative.
Registro delle versioni
Versione 1.0 (20 giugno 2024): Versione iniziale di questo documento