[CA8268] Sårbarheter i installeringsprogrammer for ESET-produkter for Windows er rettet

MERK:

Denne siden er oversatt av en datamaskin. Klikk på engelsk under Språk på denne siden for å se originalteksten. Hvis noe er uklart, kan du kontakte din lokale kundestøtte.

ESET Kundeadvarsel 2022-0009
9. mai 2022
Alvorlighetsgrad: Høy

Sammendrag

ESET ble gjort oppmerksom på to sårbarheter i installasjonsprogrammer for sine produkter for Windows, som gjør det mulig for en bruker som er logget inn på systemet å utføre et privilegieeskaleringsangrep ved å misbruke alternativene Reparer og Avinstaller. ESET lanserte en automatisk moduloppdatering for å dekke disse sårbarhetene i allerede installerte kvalifiserte produkter, og lanserte korrigerte produktinstallasjonsprogrammer.

Detaljer

CVE-2021-37851 gjør det mulig for en bruker som er logget på systemet, å utføre et privilegieeskaleringsangrep ved å utnytte reparasjonsfunksjonen i installasjonsprogrammet til å kjøre ondsinnet kode med høyere rettigheter.

CVSS v3-basescoren for CVE-2021-37851 er 7,3 med følgende vektor AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

CVE-2022-27167 påvirker reparasjons- og avinstalleringsalternativene, og utnyttelse av dette kan føre til sletting av vilkårlige filer.

CVSS v3-basescoren for CVE-2022-27167 er 7,1 med følgende vektor AV:L/AC:L/PR:L/UI:N/S:U/C:U/C:N/I:H/A:H

Så vidt vi vet, finnes det ingen eksisterende utnyttelser som utnytter disse sårbarhetene i naturen.

Løsning

ESET lanserte en oppdatering av antivirus- og antispionprogramvareskannermodulen for å dekke disse sårbarhetene i allerede installerte produkter, som ble distribuert automatisk. ESET lanserte også oppdaterte versjoner av sine produkter for Windows.

Siden installerte produkter mottar oppdateringen via oppdateringen av antivirus- og antispionprogramvareskannermodulen, trenger ikke brukere med ESET-produkter installert å foreta seg noe i forbindelse med disse sårbarhetene. For nye installasjoner anbefaler vi at du bruker de nyeste installasjonsprogrammene som er lastet ned fra ESETs nettsted eller ESETs repository.

Problemene er løst i følgende moduler og builds:

  • Antivirus- og antispionprogramvareskannermodul 1587 ble utgitt 31. mars 2022, for produkter med full og begrenset støtte, i henhold til ESETs End of Life-policy. Merk at denne moduloppdateringen lastes ned automatisk av ESET-produkter sammen med Detection Engine-oppdateringer.
  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium versjoner 15.1.12.0
  • ESET Endpoint Antivirus og ESET Endpoint Security fra henholdsvis versjon 9.0.2046.0, 8.1.2050.0 og 8.0.2053.0
  • ESET Server Security for Microsoft Windows Server fra versjon 9.0.12012.0
  • ESET File Security for Microsoft Windows Server utgitt som "ESET Server Security for Microsoft Windows Server" fra versjon 8.0.12013.0
  • ESET Mail Security for Microsoft Exchange Server fra versjon 8.0.10020.0
  • ESET Mail Security for IBM Domino fra versjon 8.0.14011.0
  • ESET Security for Microsoft SharePoint Server fra versjon 8.0.15009.0

Merk: Brukere av ESET Server Security for Microsoft Azure anbefales å bruke ESET Server Security for Microsoft Windows Server.

Berørte programmer og versjoner

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium-versjoner fra 11.2
  • ESET Endpoint Antivirus og ESET Endpoint Security fra versjon 6.0
  • ESET Server Security for Microsoft Windows Server fra versjon 8.0
  • ESET File Security for Microsoft Windows Server fra versjon 6.0
  • ESET Server Security for Microsoft Azure fra versjon 6.0
  • ESET Mail Security for Microsoft Exchange Server fra versjon 6.0
  • ESET Mail Security for IBM Domino fra versjon 6.0
  • ESET Security for Microsoft SharePoint Server fra versjon 6.0

Tilbakemeldinger og støtte

Hvis du har tilbakemeldinger eller spørsmål om dette problemet, kan du kontakte oss via ESET Security Forum, eller via local ESET Technical Support.

Anerkjennelse

ESET verdsetter prinsippene om koordinert offentliggjøring i sikkerhetsbransjen og vil gjerne takke Brecht Snijders for rapporteringen av CVE-2022-27167.

Versjonslogg

Versjon 1.0 (9. mai 2022): Opprinnelig versjon av dette dokumentet