Resumo
A ESET tomou conhecimento de uma vulnerabilidade em seu recurso de rastreamento do protocolo SSL/TLS, que está disponível nos produtos ESET listados na seção Produtos afetados abaixo. Essa vulnerabilidade faria com que um navegador confiasse em um site com um certificado assinado com um algoritmo obsoleto que não deveria ser confiável.
Detalhes
A vulnerabilidade no recurso de verificação de tráfego seguro foi causada pela validação inadequada da cadeia de certificados do servidor. Um certificado intermediário assinado usando o algoritmo MD5 ou SHA1 foi considerado confiável e, portanto, o navegador em um sistema com o recurso de rastreamento de tráfego seguro da ESET ativado poderia ser levado a confiar em um site protegido com tal certificado.
Até onde sabemos, essa vulnerabilidade não foi explorada na natureza.
O ID CVE reservado pela ESET para a vulnerabilidade é CVE-2023-5594, a pontuação CVSS v3.1 é 7,5 com o seguinte vetor CVSS: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Solução
A ESET preparou uma correção e a distribuiu automaticamente no módulo de proteção da Internet 1464. O módulo está sendo distribuído através de atualizações automáticas do produto, portanto, não é necessária a interação do usuário. A distribuição do módulo começou em 21 de novembro de 2023 para os clientes que utilizam o canal de atualização de pré-lançamento, em 27 de novembro de 2023 para os usuários de produtos de consumo da ESET e em 11 de dezembro de 2023 para os usuários que utilizam os produtos empresariais e de servidor da ESET.
Produtos afetados
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium, ESET Security Ultimate
- ESET Endpoint Antivirus para Windows e ESET Endpoint Security para Windows
- ESET Endpoint Antivirus para Linux 10.0 e superior
- ESET Server Security para Windows Server (Segurança de arquivos para Microsoft Windows Server), ESET Mail Security para Microsoft Exchange Server, ESET Mail Security para IBM Domino, ESET Security para Microsoft SharePoint Server, ESET File Security para Microsoft Azure
- ESET Server Security para Linux 10.1 e superior
Feedback e suporte
Se tiver comentários ou perguntas sobre este problema, por favor, entre em contato conosco através do Fórum de Segurança da ESET ou através de suporte técnico local da ESET.
Reconhecimento
A ESET valoriza os princípios de divulgação responsável dentro da indústria de segurança e gostaria de expressar nossos agradecimentos ao repórter não revelado.
Registro da versão
Versão 1.0 (20 de dezembro de 2023): Versão inicial deste documento