[CA8223] Usunięto lokalną lukę w zabezpieczeniach powodującą eskalację uprawnień w produktach ESET dla systemu Windows

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Doradztwo dla klientów ESET 2022-0004
31 stycznia 2022 r
Istotność: Wysoka

Podsumowanie

Raport o potencjalnej lokalnej podatności na eskalację uprawnień został przesłany do firmy ESET przez Zero Day Initiative (ZDI). Potencjalnie pozwala ona atakującemu na niewłaściwe użycie funkcji skanowania AMSI w określonych przypadkach. Firma ESET złagodziła ten problem i zaleca korzystanie z najnowszych wersji produktu, jak opisano poniżej.

Szczegóły

18 listopada 2021 r. firma ESET dowiedziała się o potencjalnej luce w zabezpieczeniach umożliwiającej lokalną eskalację uprawnień w jej produktach dla systemu Windows. Według raportu przesłanego przez Zero Day Initiative (ZDI), atakujący, który jest w stanie uzyskać SeImpersonatePrivilege, może w niektórych przypadkach niewłaściwie wykorzystać funkcję skanowania AMSI do podniesienia uprawnień do NT AUTHORITY\SYSTEM. Uprawnienie SeImpersonatePrivilege jest domyślnie dostępne dla lokalnej grupy Administratorzy i kont usługi lokalnej urządzenia, które są już wysoce uprzywilejowane, a tym samym ograniczają wpływ tej luki.

Firma ESET zbadała i zweryfikowała ten raport oraz przygotowała nowe kompilacje swoich produktów, które nie są podatne na tę lukę.

ID CVE zarezerwowane przez ESET dla tej luki to CVE-2021-37852 z następującym wektorem CVSS v3: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.

Zgodnie z naszą najlepszą wiedzą, nie istnieją żadne exploity wykorzystujące tę lukę na wolności.

Rozwiązanie

ESET przygotował następujące stałe wersje produktów, które nie są podatne na tę lukę i zaleca użytkownikom jak najszybszą aktualizację do nich:

Bezpieczne wersje

Wymienione poniżej wersje produktów ESET (i późniejsze wersje) zawierają poprawkę i są uważane za bezpieczne przed potencjalną lokalną eskalacją uprawnień.

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security i ESET Smart Security Premium 15.0.19.0 (wydane 8 grudnia 2021 r.)

  • ESET Endpoint Antivirus for Windows i ESET Endpoint Security for Windows 9.0.2032.6 i 9.0.2032.7 (wydane 16 grudnia 2021 r.)
  • ESET Endpoint Antivirus for Windows i ESET Endpoint Security for Windows 8.0.2028.3, 8.0.2028.4, 8.0.2039.3, 8.0.2039.4, 8.0.2044.3, 8.0.2044.4, 8.1.2031.3, 8.1.2031.4, 8.1.2037.9 i 8.1.2037.10 (wydane 25 stycznia 2022 r.)
  • ESET Endpoint Antivirus for Windows i ESET Endpoint Security for Windows 7.3.2055.0 i 7.3.2055.1 (wydane 31 stycznia 2022 r.)

  • ESET Server Security dla Microsoft Windows Server 8.0.12010.0 (wydany 16 grudnia 2021 r.)
  • ESET Server Security dla Microsoft Windows Server 7.3.12008.0 (wydany 12 stycznia 2022 r.)
  • ESET Server Security dla Microsoft Windows Server 7.2.12005.0 (wydany 22 lutego 2022 r.)
  • ESET Server Security for Microsoft Windows Server 7.1.12012.0 (wydany 22 lutego 2022 r.)

  • ESET Security for Microsoft SharePoint Server 8.0.15006.0 (wydany 16 grudnia 2021 r.)
  • ESET Security for Microsoft SharePoint Server 7.3.15002.0 (wydany 12 stycznia 2022 r.)
  • ESET Security for Microsoft SharePoint Server 7.2.15004.0 (wydany 22 lutego 2022 r.)
  • ESET Security for Microsoft SharePoint Server 7.1.15006.0 (wydany 22 lutego 2022 r.)

  • ESET Mail Security for IBM Domino 8.0.14009.0 (wydany 16 grudnia 2021 r.)
  • ESET Mail Security for IBM Domino 7.3.14003.0 (wydany 26 stycznia 2021)
  • ESET Mail Security for IBM Domino 7.2.14003.0 (wydany 1 marca 2021 r.)
  • ESET Mail Security for IBM Domino 7.1.14009.0 (wydany 1 marca 2021 r.)

  • ESET Mail Security for Microsoft Exchange Server 8.0.10018.0 (wydany 16 grudnia 2021 r.)
  • ESET Mail Security for Microsoft Exchange Server 7.3.10014.0 (wydany 26 stycznia 2022 r.)
  • ESET Mail Security for Microsoft Exchange Server 7.2.10009.0 (wydany 1 marca 2022 r.)
  • ESET Mail Security for Microsoft Exchange Server 7.1.10016.0 (wydany 1 marca 2022 r.)

Użytkownikom ESET Server Security for Microsoft Azure zaleca się aktualizację ESET File Security for Microsoft Azure do najnowszej wersji ESET Server Security for Microsoft Windows Server.

Alternatywny sposób eliminacji powierzchni ataku

Powierzchnię ataku można również wyeliminować, wyłączając opcję Włącz zaawansowane skanowanie przez AMSI w zaawansowanej konfiguracji produktów ESET.

Firma ESET zdecydowanie zaleca jednak przeprowadzenie aktualizacji do stałej wersji produktu i zastosowanie tego obejścia tylko wtedy, gdy aktualizacja nie jest możliwa z ważnego powodu.

Dotknięte programy i wersje

Następujące wersje produktów są podatne na lukę w systemie Windows 10 i nowszych lub Windows Server 2016 i nowszych:

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security i ESET Smart Security Premium od wersji 10.0.337.1 do 15.0.18.0
  • ESET Endpoint Antivirus for Windows i ESET Endpoint Security for Windows od wersji 6.6.2046.0 do 7.3.2041.0 oraz wersje 8.0.2028.0, 8.0.2039.0, 8.0.2044.0, 8.1.2031.0, 8.1.2037.2, 9.0.2032.2
  • ESET Server Security dla Microsoft Windows Server 8.0.12003.0 i 8.0.12003.1, ESET File Security dla Microsoft Windows Server od wersji 7.0.12014.0 do 7.1.12010.0, 7.2.12004.2, 7.3.12002.0 do 7.3.12006.0
  • ESET Server Security dla Microsoft Azure od wersji 7.0.12016.1002 do 7.2.12004.1000
  • ESET Security for Microsoft SharePoint Server od wersji 7.0.15008.0 do 7.1.15005.0, 7.2.15001.0 do 7.2.15002.0, 7.3.15000.0 do 7.3.15001.0, 8.0.15004.0
  • ESET Mail Security dla IBM Domino od wersji 7.0.14008.0 do 7.1.14006.0, 7.2.14001.0, 7.3.14001, 8.0.14004.0
  • ESET Mail Security for Microsoft Exchange Server od wersji 7.0.10019.0 do 7.1.10014.0, 7.2.1007.0, 7.3.10011.0 do 7.3.10012.0, 8.0.15004.0

Opinie i wsparcie

Jeśli masz opinie lub pytania dotyczące tego problemu, skontaktuj się z nami za pośrednictwem forum ESET Security lub poprzez local ESET Technical Support.

Potwierdzenie

Firma ESET ceni zasady odpowiedzialnego ujawniania informacji w branży zabezpieczeń i chciałaby wyrazić nasze podziękowania dla zespołu Zero Day Initiative firmy Trend Micro, a w szczególności dla Michaela DePlante (@izobashi), który zgłosił ten błąd.

Dziennik wersji

Wersja 3.0 (1 marca 2022 r.): Dokument zaktualizowany o więcej produktów ESET i numery wersji