Doradztwo dla klientów ESET 2022-0004
31 stycznia 2022 r
Istotność: Wysoka
Podsumowanie
Raport o potencjalnej lokalnej podatności na eskalację uprawnień został przesłany do firmy ESET przez Zero Day Initiative (ZDI). Potencjalnie pozwala ona atakującemu na niewłaściwe użycie funkcji skanowania AMSI w określonych przypadkach. Firma ESET złagodziła ten problem i zaleca korzystanie z najnowszych wersji produktu, jak opisano poniżej.
Szczegóły
18 listopada 2021 r. firma ESET dowiedziała się o potencjalnej luce w zabezpieczeniach umożliwiającej lokalną eskalację uprawnień w jej produktach dla systemu Windows. Według raportu przesłanego przez Zero Day Initiative (ZDI), atakujący, który jest w stanie uzyskać SeImpersonatePrivilege, może w niektórych przypadkach niewłaściwie wykorzystać funkcję skanowania AMSI do podniesienia uprawnień do NT AUTHORITY\SYSTEM. Uprawnienie SeImpersonatePrivilege jest domyślnie dostępne dla lokalnej grupy Administratorzy i kont usługi lokalnej urządzenia, które są już wysoce uprzywilejowane, a tym samym ograniczają wpływ tej luki.
Firma ESET zbadała i zweryfikowała ten raport oraz przygotowała nowe kompilacje swoich produktów, które nie są podatne na tę lukę.
ID CVE zarezerwowane przez ESET dla tej luki to CVE-2021-37852 z następującym wektorem CVSS v3: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
Zgodnie z naszą najlepszą wiedzą, nie istnieją żadne exploity wykorzystujące tę lukę na wolności.
Rozwiązanie
ESET przygotował następujące stałe wersje produktów, które nie są podatne na tę lukę i zaleca użytkownikom jak najszybszą aktualizację do nich:
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security i ESET Smart Security Premium 15.0.19.0 (wydane 8 grudnia 2021 r.)
- ESET Endpoint Antivirus for Windows i ESET Endpoint Security for Windows 9.0.2032.6 i 9.0.2032.7 (wydane 16 grudnia 2021 r.)
- ESET Endpoint Antivirus for Windows i ESET Endpoint Security for Windows 8.0.2028.3, 8.0.2028.4, 8.0.2039.3, 8.0.2039.4, 8.0.2044.3, 8.0.2044.4, 8.1.2031.3, 8.1.2031.4, 8.1.2037.9 i 8.1.2037.10 (wydane 25 stycznia 2022 r.)
- ESET Endpoint Antivirus for Windows i ESET Endpoint Security for Windows 7.3.2055.0 i 7.3.2055.1 (wydane 31 stycznia 2022 r.)
- ESET Server Security dla Microsoft Windows Server 8.0.12010.0 (wydany 16 grudnia 2021 r.)
- ESET Server Security dla Microsoft Windows Server 7.3.12008.0 (wydany 12 stycznia 2022 r.)
- ESET Server Security dla Microsoft Windows Server 7.2.12005.0 (wydany 22 lutego 2022 r.)
- ESET Server Security for Microsoft Windows Server 7.1.12012.0 (wydany 22 lutego 2022 r.)
- ESET Security for Microsoft SharePoint Server 8.0.15006.0 (wydany 16 grudnia 2021 r.)
- ESET Security for Microsoft SharePoint Server 7.3.15002.0 (wydany 12 stycznia 2022 r.)
- ESET Security for Microsoft SharePoint Server 7.2.15004.0 (wydany 22 lutego 2022 r.)
- ESET Security for Microsoft SharePoint Server 7.1.15006.0 (wydany 22 lutego 2022 r.)
- ESET Mail Security for IBM Domino 8.0.14009.0 (wydany 16 grudnia 2021 r.)
- ESET Mail Security for IBM Domino 7.3.14003.0 (wydany 26 stycznia 2021)
- ESET Mail Security for IBM Domino 7.2.14003.0 (wydany 1 marca 2021 r.)
- ESET Mail Security for IBM Domino 7.1.14009.0 (wydany 1 marca 2021 r.)
- ESET Mail Security for Microsoft Exchange Server 8.0.10018.0 (wydany 16 grudnia 2021 r.)
- ESET Mail Security for Microsoft Exchange Server 7.3.10014.0 (wydany 26 stycznia 2022 r.)
- ESET Mail Security for Microsoft Exchange Server 7.2.10009.0 (wydany 1 marca 2022 r.)
- ESET Mail Security for Microsoft Exchange Server 7.1.10016.0 (wydany 1 marca 2022 r.)
Użytkownikom ESET Server Security for Microsoft Azure zaleca się aktualizację ESET File Security for Microsoft Azure do najnowszej wersji ESET Server Security for Microsoft Windows Server.
Dotknięte programy i wersje
Następujące wersje produktów są podatne na lukę w systemie Windows 10 i nowszych lub Windows Server 2016 i nowszych:
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security i ESET Smart Security Premium od wersji 10.0.337.1 do 15.0.18.0
- ESET Endpoint Antivirus for Windows i ESET Endpoint Security for Windows od wersji 6.6.2046.0 do 7.3.2041.0 oraz wersje 8.0.2028.0, 8.0.2039.0, 8.0.2044.0, 8.1.2031.0, 8.1.2037.2, 9.0.2032.2
- ESET Server Security dla Microsoft Windows Server 8.0.12003.0 i 8.0.12003.1, ESET File Security dla Microsoft Windows Server od wersji 7.0.12014.0 do 7.1.12010.0, 7.2.12004.2, 7.3.12002.0 do 7.3.12006.0
- ESET Server Security dla Microsoft Azure od wersji 7.0.12016.1002 do 7.2.12004.1000
- ESET Security for Microsoft SharePoint Server od wersji 7.0.15008.0 do 7.1.15005.0, 7.2.15001.0 do 7.2.15002.0, 7.3.15000.0 do 7.3.15001.0, 8.0.15004.0
- ESET Mail Security dla IBM Domino od wersji 7.0.14008.0 do 7.1.14006.0, 7.2.14001.0, 7.3.14001, 8.0.14004.0
- ESET Mail Security for Microsoft Exchange Server od wersji 7.0.10019.0 do 7.1.10014.0, 7.2.1007.0, 7.3.10011.0 do 7.3.10012.0, 8.0.15004.0
Opinie i wsparcie
Jeśli masz opinie lub pytania dotyczące tego problemu, skontaktuj się z nami za pośrednictwem forum ESET Security lub poprzez local ESET Technical Support.
Potwierdzenie
Firma ESET ceni zasady odpowiedzialnego ujawniania informacji w branży zabezpieczeń i chciałaby wyrazić nasze podziękowania dla zespołu Zero Day Initiative firmy Trend Micro, a w szczególności dla Michaela DePlante (@izobashi), który zgłosił ten błąd.
Dziennik wersji
Wersja 3.0 (1 marca 2022 r.): Dokument zaktualizowany o więcej produktów ESET i numery wersji