Podsumowanie
Firma ESET otrzymała zgłoszenie dotyczące luki w uprawnieniach ścieżki niecytowanej w swoich produktach dla systemu Windows. Poprawione wersje produktów są dostępne do pobrania i zalecamy aktualizację lub zaplanowanie aktualizacji.
Szczegóły
W raporcie otrzymanym przez firmę ESET opisano możliwy atak z wykorzystaniem niecytowanej ścieżki uprawnień, wykorzystujący ścieżkę do usługi ESET Forwarder (efwd.exe), która była przechowywana w rejestrze bez cudzysłowów. Pozwoliłoby to atakującemu na upuszczenie przygotowanego programu do określonej lokalizacji na dysku i uruchomienie go przy starcie z zestawem uprawnień użytkownika uruchamiającego usługę, którym był NT AUTHORITY\NetworkService, a więc bez eskalacji jego uprawnień. Atak ten był możliwy tylko natychmiast po aktualizacji z poprzedniej wersji produktu ESET, a nie podczas normalnego użytkowania produktu lub po świeżej instalacji produktu.
ESET naprawił ten możliwy wektor ataku i przygotował nowe kompilacje swoich produktów, które nie są podatne na tę lukę.
Zastrzeżony identyfikator CVE dla tej luki to CVE-2023-7043. Firma ESET oceniła wagę tej luki jako niską, a podstawowy wynik CVSS v3.1 wynosi 3,3 z następującym wektorem: AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Według naszej wiedzy, żadne istniejące exploity nie wykorzystują tej luki.
Rozwiązanie
Firma ESET przygotowała naprawione wersje swoich produktów konsumenckich, biznesowych i serwerowych i zalecamy aktualizację teraz lub zaplanowanie aktualizacji w najbliższym czasie. Poprawione kompilacje są dostępne w sekcji pobierania na stronie www.eset.com lub za pośrednictwem repozytorium ESET.
Problem został rozwiązany w następujących wersjach:
- ESET Endpoint Security i ESET Endpoint Antivirus 11.0.2032.x i nowszych
- ESET NOD32 Antivirus, ESET Internet Security i ESET Smart Security Premium 17.0.15.0 i nowszych
- ESET Mail Security for Microsoft Exchange Server 10.1.10014.0 i nowsze
Dotknięte programy i wersje
- ESET Endpoint Security i ESET Endpoint Antivirus 10.1.2046.x-10.1.2063.x
- ESET NOD32 Antivirus, ESET Internet Security i ESET Smart Security Premium 16.1.14.0-16.2.15.0
- ESET Mail Security for Microsoft Exchange Server 10.1.10012.0
Opinie i wsparcie
Jeśli masz opinie lub pytania dotyczące tego problemu, skontaktuj się z nami za pośrednictwem forum ESET Security lub poprzez local ESET Technical Support.
Potwierdzenie
Firma ESET ceni zasady odpowiedzialnego ujawniania informacji w branży zabezpieczeń i chciałaby wyrazić nasze podziękowania dla Toma Usshera.
Dziennik wersji
Wersja 1.0 (26 stycznia 2024 r.): Początkowa wersja tego dokumentu