Sammendrag
ESET ble gjort oppmerksom på en sårbarhet i funksjonen for skanning av SSL/TLS-protokoller, som er tilgjengelig i ESET-produkter som er oppført i avsnittet Berørte produkter nedenfor. Sårbarheten kan føre til at en nettleser stoler på et nettsted med et sertifikat som er signert med en foreldet algoritme som ikke bør stoles på.
Detaljer
Sårbarheten i funksjonen for sikker trafikkskanning var forårsaket av feil validering av serverens sertifikatkjede. Et mellomliggende sertifikat som var signert med MD5- eller SHA1-algoritmen, ble ansett som klarert, og dermed kunne nettleseren på et system med ESETs funksjon for sikker trafikkskanning aktivert, stole på et nettsted som var sikret med et slikt sertifikat.
Så vidt vi vet, har denne sårbarheten ikke blitt utnyttet i det fri.
CVE-ID-en som ESET har reservert for sårbarheten, er CVE-2023-5594, CVSS v3.1-poengsummen er 7,5 med følgende CVSS-vektor: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Løsning
ESET har utarbeidet en løsning og distribuert den automatisk i Internet Protection Module 1464. Modulen distribueres via automatiske produktoppdateringer, slik at ingen brukerinteraksjon er nødvendig. Distribusjonen av modulen startet 21. november 2023 for kunder som bruker oppdateringskanalen før utgivelsen, 27. november 2023 for brukere av ESETs forbrukerprodukter og 11. desember 2023 for brukere som bruker ESETs forretnings- og serverprodukter.
Berørte produkter
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium, ESET Security Ultimate
- ESET Endpoint Antivirus for Windows og ESET Endpoint Security for Windows
- ESET Endpoint Antivirus for Linux 10.0 og nyere
- ESET Server Security for Windows Server (filsikkerhet for Microsoft Windows Server), ESET Mail Security for Microsoft Exchange Server, ESET Mail Security for IBM Domino, ESET Security for Microsoft SharePoint Server, ESET File Security for Microsoft Azure
- ESET Server Security for Linux 10.1 og nyere
Tilbakemeldinger og støtte
Hvis du har tilbakemeldinger eller spørsmål om dette problemet, kan du kontakte oss via ESET Security Forum, eller via local ESET Technical Support.
Bekreftelse
ESET verdsetter prinsippene om ansvarlig offentliggjøring i sikkerhetsbransjen og ønsker å takke den ukjente rapportøren.
Versjonslogg
Versjon 1.0 (20. desember 2023): Opprinnelig versjon av dette dokumentet