[CA8223] Sårbarhet i ESET-produkter for Windows som gir lokal rettighetseskalering

MERK:

Denne siden er oversatt av en datamaskin. Klikk på engelsk under Språk på denne siden for å se originalteksten. Hvis noe er uklart, kan du kontakte din lokale kundestøtte.

ESET Kundeadvarsel 2022-0004
31. januar 2022
Alvorlighetsgrad: Høy

Sammendrag

En rapport om en potensiell lokal sårbarhet for eskalering av privilegier ble sendt til ESET av Zero Day Initiative (ZDI). Det gjør det potensielt mulig for en angriper å misbruke AMSI-skannefunksjonen i spesifikke tilfeller. ESET har redusert problemet og anbefaler at du bruker de nyeste produktversjonene, som beskrevet nedenfor.

Detaljer

Den 18. november 2021 ble ESET oppmerksom på en potensiell sårbarhet for lokal rettighetseskalering i sine produkter for Windows. Ifølge rapporten, som ble sendt inn av Zero Day Initiative (ZDI), kan en angriper som er i stand til å få SeImpersonatePrivilege, misbruke AMSI-skannefunksjonen til å oppgradere til NT AUTHORITY\SYSTEM i noen tilfeller. SeImpersonatePrivilege er som standard tilgjengelig for den lokale administratorgruppen og enhetens lokale tjenestekontoer, som allerede har høye privilegier og dermed begrenser virkningen av denne sårbarheten.

ESET har undersøkt og verifisert denne rapporten og utarbeidet nye versjoner av sine produkter som ikke er utsatt for denne sårbarheten.

CVE-ID-en som ESET har reservert for denne sårbarheten, er CVE-2021-37852 med følgende CVSS v3-vektor: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A: H.

Så vidt vi vet, finnes det ingen eksisterende utnyttelser som utnytter denne sårbarheten i naturen.

Løsning

ESET har utarbeidet følgende faste produktversjoner som ikke er utsatt for sårbarheten, og anbefaler at brukerne oppgraderer til disse så snart som mulig:

Sikre versjoner

ESET-produktversjonene som er oppført nedenfor (og senere versjoner) inkluderer rettelsen og anses som trygge mot den potensielle lokale rettighetseskalerings-sårbarheten.

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security og ESET Smart Security Premium 15.0.19.0 (utgitt 8. desember 2021)

  • ESET Endpoint Antivirus for Windows og ESET Endpoint Security for Windows 9.0.2032.6 og 9.0.2032.7 (utgitt 16. desember 2021)
  • ESET Endpoint Antivirus for Windows og ESET Endpoint Security for Windows 8.0.2028.3, 8.0.2028.4, 8.0.2039.3, 8.0.2039.4, 8.0.2044.3, 8.0.2044.4, 8.1.2031.3, 8.1.2031.4, 8.1.2037.9 og 8.1.2037.10 (utgitt den 25. januar 2022)
  • ESET Endpoint Antivirus for Windows og ESET Endpoint Security for Windows 7.3.2055.0 og 7.3.2055.1 (utgitt 31. januar 2022)

  • ESET Server Security for Microsoft Windows Server 8.0.12010.0 (utgitt 16. desember 2021)
  • ESET Server Security for Microsoft Windows Server 7.3.12008.0 (utgitt 12. januar 2022)
  • ESET Server Security for Microsoft Windows Server 7.2.12005.0 (utgitt 22. februar 2022)
  • ESET Server Security for Microsoft Windows Server 7.1.12012.0 (utgitt 22. februar 2022)

  • ESET Security for Microsoft SharePoint Server 8.0.15006.0 (utgitt 16. desember 2021)
  • ESET Security for Microsoft SharePoint Server 7.3.15002.0 (utgitt 12. januar 2022)
  • ESET Security for Microsoft SharePoint Server 7.2.15004.0 (utgitt 22. februar 2022)
  • ESET Security for Microsoft SharePoint Server 7.1.15006.0 (utgitt 22. februar 2022)

  • ESET Mail Security for IBM Domino 8.0.14009.0 (utgitt 16. desember 2021)
  • ESET Mail Security for IBM Domino 7.3.14003.0 (utgitt 26. januar 2021)
  • ESET Mail Security for IBM Domino 7.2.14003.0 (utgitt 1. mars 2021)
  • ESET Mail Security for IBM Domino 7.1.14009.0 (utgitt 1. mars 2021)

  • ESET Mail Security for Microsoft Exchange Server 8.0.10018.0 (utgitt 16. desember 2021)
  • ESET Mail Security for Microsoft Exchange Server 7.3.10014.0 (utgitt 26. januar 2022)
  • ESET Mail Security for Microsoft Exchange Server 7.2.10009.0 (utgitt 1. mars 2022)
  • ESET Mail Security for Microsoft Exchange Server 7.1.10016.0 (utgitt 1. mars 2022)

Brukere av ESET Server Security for Microsoft Azure anbefales å oppgradere ESET File Security for Microsoft Azure til den nyeste versjonen av ESET Server Security for Microsoft Windows Server.

En alternativ måte å eliminere angrepsflaten på

Angrepsflaten kan også elimineres ved å deaktivere alternativet Aktiver avansert skanning via AMSI i ESET-produktenes avanserte oppsett.

ESET anbefaler imidlertid på det sterkeste at du oppgraderer til en oppdatert produktversjon og kun bruker denne løsningen når oppgradering ikke er mulig av en viktig grunn.

Berørte programmer og versjoner

Følgende produktversjoner er utsatt for sårbarheten når de kjører på Windows 10 og nyere eller Windows Server 2016 og nyere:

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security og ESET Smart Security Premium fra versjon 10.0.337.1 til 15.0.18.0
  • ESET Endpoint Antivirus for Windows og ESET Endpoint Security for Windows fra versjon 6.6.2046.0 til 7.3.2041.0 og versjon 8.0.2028.0, 8.0.2039.0, 8.0.2044.0, 8.1.2031.0, 8.1.2037.2, 9.0.2032.2
  • ESET Server Security for Microsoft Windows Server 8.0.12003.0 og 8.0.12003.1, ESET File Security for Microsoft Windows Server fra versjon 7.0.12014.0 til 7.1.12010.0, 7.2.12004.2, 7.3.12002.0 til 7.3.12006.0
  • ESET Server Security for Microsoft Azure fra versjon 7.0.12016.1002 til 7.2.12004.1000
  • ESET Security for Microsoft SharePoint Server fra versjon 7.0.15008.0 til 7.1.15005.0, 7.2.15001.0 til 7.2.15002.0, 7.3.15000.0 til 7.3.15001.0, 8.0.15004.0
  • ESET Mail Security for IBM Domino fra versjon 7.0.14008.0 til 7.1.14006.0, 7.2.14001.0, 7.3.14001, 8.0.14004.0
  • ESET Mail Security for Microsoft Exchange Server fra versjon 7.0.10019.0 til 7.1.10014.0, 7.2.1007.0, 7.3.10011.0 til 7.3.10012.0, 8.0.15004.0

Tilbakemeldinger og support

Hvis du har tilbakemeldinger eller spørsmål om dette problemet, kan du kontakte oss via ESET Security Forum, eller via local ESET Technical Support.

Anerkjennelse

ESET verdsetter prinsippene om ansvarlig offentliggjøring i sikkerhetsbransjen og vil gjerne takke Trend Micros Zero Day Initiative-team, og spesielt Michael DePlante (@izobashi) som rapporterte dette problemet.

Versjonslogg

Versjon 3.0 (1. mars 2022): Dokumentet er oppdatert med flere ESET-produkter og versjonsnumre