[CA6333] Устранены уязвимости удаленного выполнения и повышения привилегий в продуктах ESET для macOS

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Резюме

Консультация для клиентов ESET 2017-0003
14 февраля 2017 г
Серьезность: Critical

Компания ESET получила информацию о потенциальных уязвимостях в своих потребительских и бизнес-продуктах для macOS. После детальной проверки ESET выявила причины проблем и подготовила исправленные продукты для загрузки и установки своими пользователями.

Консультация для клиентов

Затронутые программы и версии

  • Проблема с разбором XML и проблема с проверкой SSL
    • ESET Cyber Security и ESET Cyber Security Pro 6.1.x - 6.3.70.1
    • ESET Endpoint Antivirus для macOS и ESET Endpoint Security для macOS 6.0.x - 6.3.85.1
  • Проблема со сценарием установки
    • ESET Cyber Security и ESET Cyber Security Pro 6.0.x - 6.3.70.1
    • ESET Endpoint Antivirus для macOS и ESET Endpoint Security для macOS 6.0.x - 6.3.85.1
    • ESET NOD32 Antivirus Business Edition для macOS 4.x
  • Проблема с прослушиванием прокси-сервера
    • ESET Cyber Security и ESET Cyber Security Pro 6.0.x - 6.3.70.1
    • ESET Endpoint Antivirus для macOS и ESET Endpoint Security для macOS 6.0.x - 6.3.85.1

Решение

Компания ESET подготовила исправленные сборки потребительских и бизнес-продуктов для macOS и рекомендует пользователям загрузить их из раздела загрузок на сайте www.eset.com и установить как можно скорее.

Исправления содержатся в следующих сборках:

Подробности

В компанию ESET поступили сообщения о следующих проблемах, которые были проанализированы и устранены:

  • При использовании устаревшей сборкисторонней библиотеки разбора XML в продуктах ESET для macOS злоумышленник мог создать специально разработанный XML-файл, который, будучи загруженным демоном ESET, выполнял свой вредоносный код с привилегиями root. Компания ESET устранила эту проблему, используя исправленную сборку библиотеки разбора XML.
  • Мастер установки продуктов ESET для macOS выполняет сценарий, расположенный по адресу /tmp/esets_setup.sh, и загружает конфигурацию из /tmp. Если непривилегированный пользователь заранее создал такие файлы, последующая установка, запущенная привилегированным пользователем, загрузит и выполнит эти файлы. Компания ESET устранила эту проблему, отказавшись от использования файла сценария, а создав файл данных с настройками установки, который считывается и интерпретируется esets_daemon при первой загрузке.
  • Продукты ESET для macOS не проверяли SSL-сертификаты при взаимодействии с серверами ESET. Таким образом, злоумышленник мог осуществить атаку "человек посередине" и подделать данные, полученные продуктом. ESET исправила эту проблему, внедрив проверку SSL-сертификатов при взаимодействии с серверами ESET.
  • Даже при отключенных функциях прокси в настройках продуктов ESET для macOS демон esets_proxy продолжал прослушивать адрес 0.0.0.0:57856, подвергая его попыткам нелокального подключения. ESET устранила эту проблему, заставив демон прослушивать 127.0.0.1 вместо 0.0.0.0 и закрыв все порты, когда функции прокси были отключены.

Насколько нам известно, в природе не существует эксплойтов, использующих эти уязвимости.

Обратная связь и поддержка

Если у вас есть отзывы или вопросы по этой проблеме, пожалуйста, свяжитесь с нами на форуме ESET Security или через местную службу поддержки ESET.

Благодарность

Компания ESET высоко ценит принципы ответственного раскрытия информации в индустрии безопасности и настоящим выражает благодарность Яну Би и Джейсону Геффнеру из команды безопасности Google, которые сообщили об этих проблемах.

Журнал версий

Версия 1.0 (14 февраля 2017 г.): Первоначальная версия этого документа