Резюме
Консультация для клиентов ESET 2017-0003
14 февраля 2017 г
Серьезность: Critical
Компания ESET получила информацию о потенциальных уязвимостях в своих потребительских и бизнес-продуктах для macOS. После детальной проверки ESET выявила причины проблем и подготовила исправленные продукты для загрузки и установки своими пользователями.
Консультация для клиентов
Затронутые программы и версии
- Проблема с разбором XML и проблема с проверкой SSL
- ESET Cyber Security и ESET Cyber Security Pro 6.1.x - 6.3.70.1
- ESET Endpoint Antivirus для macOS и ESET Endpoint Security для macOS 6.0.x - 6.3.85.1
- Проблема со сценарием установки
- ESET Cyber Security и ESET Cyber Security Pro 6.0.x - 6.3.70.1
- ESET Endpoint Antivirus для macOS и ESET Endpoint Security для macOS 6.0.x - 6.3.85.1
- ESET NOD32 Antivirus Business Edition для macOS 4.x
- Проблема с прослушиванием прокси-сервера
- ESET Cyber Security и ESET Cyber Security Pro 6.0.x - 6.3.70.1
- ESET Endpoint Antivirus для macOS и ESET Endpoint Security для macOS 6.0.x - 6.3.85.1
Решение
Компания ESET подготовила исправленные сборки потребительских и бизнес-продуктов для macOS и рекомендует пользователям загрузить их из раздела загрузок на сайте www.eset.com и установить как можно скорее.
Исправления содержатся в следующих сборках:
- ESET Cyber Security и ESET Cyber Security Pro 6.4.128.0 и более поздние версии (выпущены 13 февраля 2017 года)-Посмотреть инструкции по обновлению до последней версии
- ESET Endpoint Antivirus для macOS и ESET Endpoint Security для macOS 6.4.168.0 и более поздние версии (выпущены 14 февраля 2017 года)-View instructions to Upgrade to the latest version
Подробности
В компанию ESET поступили сообщения о следующих проблемах, которые были проанализированы и устранены:
- При использовании устаревшей сборкисторонней библиотеки разбора XML в продуктах ESET для macOS злоумышленник мог создать специально разработанный XML-файл, который, будучи загруженным демоном ESET, выполнял свой вредоносный код с привилегиями root. Компания ESET устранила эту проблему, используя исправленную сборку библиотеки разбора XML.
- Мастер установки продуктов ESET для macOS выполняет сценарий, расположенный по адресу /tmp/esets_setup.sh, и загружает конфигурацию из /tmp. Если непривилегированный пользователь заранее создал такие файлы, последующая установка, запущенная привилегированным пользователем, загрузит и выполнит эти файлы. Компания ESET устранила эту проблему, отказавшись от использования файла сценария, а создав файл данных с настройками установки, который считывается и интерпретируется esets_daemon при первой загрузке.
- Продукты ESET для macOS не проверяли SSL-сертификаты при взаимодействии с серверами ESET. Таким образом, злоумышленник мог осуществить атаку "человек посередине" и подделать данные, полученные продуктом. ESET исправила эту проблему, внедрив проверку SSL-сертификатов при взаимодействии с серверами ESET.
- Даже при отключенных функциях прокси в настройках продуктов ESET для macOS демон esets_proxy продолжал прослушивать адрес 0.0.0.0:57856, подвергая его попыткам нелокального подключения. ESET устранила эту проблему, заставив демон прослушивать 127.0.0.1 вместо 0.0.0.0 и закрыв все порты, когда функции прокси были отключены.
Насколько нам известно, в природе не существует эксплойтов, использующих эти уязвимости.
Обратная связь и поддержка
Если у вас есть отзывы или вопросы по этой проблеме, пожалуйста, свяжитесь с нами на форуме ESET Security или через местную службу поддержки ESET.
Благодарность
Компания ESET высоко ценит принципы ответственного раскрытия информации в индустрии безопасности и настоящим выражает благодарность Яну Би и Джейсону Геффнеру из команды безопасности Google, которые сообщили об этих проблемах.
Журнал версий
Версия 1.0 (14 февраля 2017 г.): Первоначальная версия этого документа