[CA8602] ESET Customer Advisory: Luka w uprawnieniach ścieżki niecytowanej w produktach ESET dla Windows naprawiona

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Doradztwo dla klientów ESET 2024-0002
26 stycznia 2024 r
Istotność: Niski

Podsumowanie

Firma ESET otrzymała zgłoszenie dotyczące luki w uprawnieniach ścieżki niecytowanej w swoich produktach dla systemu Windows. Poprawione wersje produktów są dostępne do pobrania i zalecamy aktualizację lub zaplanowanie aktualizacji.

Szczegóły

W raporcie otrzymanym przez firmę ESET opisano możliwy atak z wykorzystaniem niecytowanej ścieżki uprawnień, wykorzystujący ścieżkę do usługi ESET Forwarder (efwd.exe), która była przechowywana w rejestrze bez cudzysłowów. Pozwoliłoby to atakującemu na upuszczenie przygotowanego programu do określonej lokalizacji na dysku i uruchomienie go przy starcie z zestawem uprawnień użytkownika uruchamiającego usługę, którym był NT AUTHORITY\NetworkService, a więc bez eskalacji jego uprawnień. Atak ten był możliwy tylko natychmiast po aktualizacji z poprzedniej wersji produktu ESET, a nie podczas normalnego użytkowania produktu lub po świeżej instalacji produktu.

ESET naprawił ten możliwy wektor ataku i przygotował nowe kompilacje swoich produktów, które nie są podatne na tę lukę.

Zastrzeżony identyfikator CVE dla tej luki to CVE-2023-7043. Firma ESET oceniła wagę tej luki jako niską, a podstawowy wynik CVSS v3.1 wynosi 3,3 z następującym wektorem: AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

Według naszej wiedzy, żadne istniejące exploity nie wykorzystują tej luki.

Rozwiązanie

Firma ESET przygotowała naprawione wersje swoich produktów konsumenckich, biznesowych i serwerowych i zalecamy aktualizację teraz lub zaplanowanie aktualizacji w najbliższym czasie. Poprawione kompilacje są dostępne w sekcji pobierania na stronie www.eset.com lub za pośrednictwem repozytorium ESET.

Problem został rozwiązany w następujących wersjach:

  • ESET Endpoint Security i ESET Endpoint Antivirus 11.0.2032.x i nowszych
  • ESET NOD32 Antivirus, ESET Internet Security i ESET Smart Security Premium 17.0.15.0 i nowszych
  • ESET Mail Security for Microsoft Exchange Server 10.1.10014.0 i nowsze

Dotknięte programy i wersje

  • ESET Endpoint Security i ESET Endpoint Antivirus 10.1.2046.x-10.1.2063.x
  • ESET NOD32 Antivirus, ESET Internet Security i ESET Smart Security Premium 16.1.14.0-16.2.15.0
  • ESET Mail Security for Microsoft Exchange Server 10.1.10012.0

Opinie i wsparcie

Jeśli masz opinie lub pytania dotyczące tego problemu, skontaktuj się z nami za pośrednictwem forum ESET Security lub poprzez local ESET Technical Support.

Potwierdzenie

Firma ESET ceni zasady odpowiedzialnego ujawniania informacji w branży zabezpieczeń i chciałaby wyrazić nasze podziękowania dla Toma Usshera.

Dziennik wersji

Wersja 1.0 (26 stycznia 2024 r.): Początkowa wersja tego dokumentu