[CA8223] Устранена локальная уязвимость повышения привилегий в продуктах ESET для Windows

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Консультация для клиентов ESET 2022-0004
31 января 2022 г
Степень серьезности: высокая

Резюме

Инициатива Zero Day Initiative (ZDI) направила в компанию ESET сообщение о потенциальной уязвимости, связанной с локальным повышением привилегий. Она потенциально позволяет злоумышленнику в определенных случаях использовать функцию сканирования AMSI. Компания ESET устранила проблему и рекомендует использовать самые последние выпущенные версии продукта, как указано ниже.

Подробности

18 ноября 2021 года компании ESET стало известно о потенциальной уязвимости, связанной с локальным повышением привилегий в ее продуктах для Windows. Согласно отчету, представленному Zero Day Initiative (ZDI), злоумышленник, которому удалось получить SeImpersonatePrivilege, может использовать функцию сканирования AMSI для повышения прав до NT AUTHORITY\SYSTEM в некоторых случаях. По умолчанию привилегии SeImpersonatePrivilege доступны локальной группе Administrators и учетным записям Local Service устройства, которые уже обладают высокими привилегиями и, таким образом, ограничивают влияние этой уязвимости.

Компания ESET провела расследование и проверку данного сообщения и подготовила новые сборки своих продуктов, которые не подвержены этой уязвимости.

CVE ID, зарезервированный ESET для этой уязвимости, - CVE-2021-37852 со следующим вектором CVSS v3: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.

Насколько нам известно, в природе не существует эксплойтов, использующих данную уязвимость.

Решение

Компания ESET подготовила следующие исправленные версии продуктов, не подверженные данной уязвимости, и рекомендует пользователям как можно скорее перейти на них:

Безопасные версии

Версии продуктов ESET, перечисленные ниже (и более поздние версии), содержат исправление и считаются безопасными с точки зрения потенциальной уязвимости локального повышения привилегий.

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security и ESET Smart Security Premium 15.0.19.0 (выпущен 8 декабря 2021 года)

  • ESET Endpoint Antivirus for Windows и ESET Endpoint Security for Windows 9.0.2032.6 и 9.0.2032.7 (выпущены 16 декабря 2021 года)
  • ESET Endpoint Antivirus for Windows и ESET Endpoint Security for Windows 8.0.2028.3, 8.0.2028.4, 8.0.2039.3, 8.0.2039.4, 8.0.2044.3, 8.0.2044.4, 8.1.2031.3, 8.1.2031.4, 8.1.2037.9 и 8.1.2037.10 (выпущено 25 января 2022 года)
  • ESET Endpoint Antivirus для Windows и ESET Endpoint Security для Windows 7.3.2055.0 и 7.3.2055.1 (выпущены 31 января 2022 года)

  • ESET Server Security для Microsoft Windows Server 8.0.12010.0 (выпущено 16 декабря 2021 года)
  • ESET Server Security для Microsoft Windows Server 7.3.12008.0 (выпущено 12 января 2022 года)
  • ESET Server Security для Microsoft Windows Server 7.2.12005.0 (выпущено 22 февраля 2022 года)
  • ESET Server Security для Microsoft Windows Server 7.1.12012.0 (выпущено 22 февраля 2022 г.)

  • ESET Security для Microsoft SharePoint Server 8.0.15006.0 (выпущено 16 декабря 2021 г.)
  • ESET Security для Microsoft SharePoint Server 7.3.15002.0 (выпущено 12 января 2022 года)
  • ESET Security для Microsoft SharePoint Server 7.2.15004.0 (выпущено 22 февраля 2022 года)
  • ESET Security для Microsoft SharePoint Server 7.1.15006.0 (выпущено 22 февраля 2022 г.)

  • ESET Mail Security для IBM Domino 8.0.14009.0 (выпущено 16 декабря 2021 г.)
  • ESET Mail Security для IBM Domino 7.3.14003.0 (выпущено 26 января 2021 г.)
  • ESET Mail Security для IBM Domino 7.2.14003.0 (выпущено 1 марта 2021 г.)
  • ESET Mail Security для IBM Domino 7.1.14009.0 (выпущено 1 марта 2021 г.)

  • ESET Mail Security для Microsoft Exchange Server 8.0.10018.0 (выпущено 16 декабря 2021 г.)
  • ESET Mail Security для Microsoft Exchange Server 7.3.10014.0 (выпущено 26 января 2022 года)
  • ESET Mail Security для Microsoft Exchange Server 7.2.10009.0 (выпущено 1 марта 2022 года)
  • ESET Mail Security для Microsoft Exchange Server 7.1.10016.0 (выпущено 1 марта 2022 года)

Пользователям ESET Server Security для Microsoft Azure рекомендуется обновить ESET File Security для Microsoft Azure до последней версии ESET Server Security для Microsoft Windows Server.

Альтернативный способ устранения поверхности атаки

Атакующую поверхность можно также устранить, отключив параметр Включить расширенное сканирование через AMSI в расширенной настройке продуктов ESET.

Однако компания ESET настоятельно рекомендует выполнить обновление до исправленной версии продукта и применять данное обходное решение только в том случае, если обновление невозможно по важной причине.

Затронутые программы и версии

Уязвимости подвержены следующие версии продуктов, работающие под управлением Windows 10 и более поздних версий или Windows Server 2016 и более поздних версий:

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security и ESET Smart Security Premium с версии 10.0.337.1 по 15.0.18.0
  • ESET Endpoint Antivirus for Windows и ESET Endpoint Security for Windows с версии 6.6.2046.0 по 7.3.2041.0 и версии 8.0.2028.0, 8.0.2039.0, 8.0.2044.0, 8.1.2031.0, 8.1.2037.2, 9.0.2032.2
  • ESET Server Security для Microsoft Windows Server 8.0.12003.0 и 8.0.12003.1, ESET File Security для Microsoft Windows Server с версии 7.0.12014.0 по 7.1.12010.0, 7.2.12004.2, 7.3.12002.0 по 7.3.12006.0
  • ESET Server Security для Microsoft Azure с версии 7.0.12016.1002 по 7.2.12004.1000
  • ESET Security для Microsoft SharePoint Server с версии 7.0.15008.0 по 7.1.15005.0, 7.2.15001.0 по 7.2.15002.0, 7.3.15000.0 по 7.3.15001.0, 8.0.15004.0
  • ESET Mail Security для IBM Domino с версии 7.0.14008.0 по 7.1.14006.0, 7.2.14001.0, 7.3.14001, 8.0.14004.0
  • ESET Mail Security для Microsoft Exchange Server с версии 7.0.10019.0 по 7.1.10014.0, 7.2.1007.0, 7.3.10011.0 по 7.3.10012.0, 8.0.15004.0

Обратная связь и поддержка

Если у вас есть отзывы или вопросы по этой проблеме, свяжитесь с нами на форуме ESET Security или по адресу local ESET Technical Support.

Благодарность

Компания ESET ценит принципы ответственного раскрытия информации в индустрии безопасности и выражает благодарность команде Trend Micro's Zero Day Initiative и, в частности, Майклу Депланте (@izobashi), который сообщил об этой проблеме.

Журнал версий

Версия 3.0 (1 марта 2022 г.): Документ дополнен новыми продуктами ESET и номерами версий