Консультация для клиентов ESET 2022-0004
31 января 2022 г
Степень серьезности: высокая
Резюме
Инициатива Zero Day Initiative (ZDI) направила в компанию ESET сообщение о потенциальной уязвимости, связанной с локальным повышением привилегий. Она потенциально позволяет злоумышленнику в определенных случаях использовать функцию сканирования AMSI. Компания ESET устранила проблему и рекомендует использовать самые последние выпущенные версии продукта, как указано ниже.
Подробности
18 ноября 2021 года компании ESET стало известно о потенциальной уязвимости, связанной с локальным повышением привилегий в ее продуктах для Windows. Согласно отчету, представленному Zero Day Initiative (ZDI), злоумышленник, которому удалось получить SeImpersonatePrivilege, может использовать функцию сканирования AMSI для повышения прав до NT AUTHORITY\SYSTEM в некоторых случаях. По умолчанию привилегии SeImpersonatePrivilege доступны локальной группе Administrators и учетным записям Local Service устройства, которые уже обладают высокими привилегиями и, таким образом, ограничивают влияние этой уязвимости.
Компания ESET провела расследование и проверку данного сообщения и подготовила новые сборки своих продуктов, которые не подвержены этой уязвимости.
CVE ID, зарезервированный ESET для этой уязвимости, - CVE-2021-37852 со следующим вектором CVSS v3: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
Насколько нам известно, в природе не существует эксплойтов, использующих данную уязвимость.
Решение
Компания ESET подготовила следующие исправленные версии продуктов, не подверженные данной уязвимости, и рекомендует пользователям как можно скорее перейти на них:
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security и ESET Smart Security Premium 15.0.19.0 (выпущен 8 декабря 2021 года)
- ESET Endpoint Antivirus for Windows и ESET Endpoint Security for Windows 9.0.2032.6 и 9.0.2032.7 (выпущены 16 декабря 2021 года)
- ESET Endpoint Antivirus for Windows и ESET Endpoint Security for Windows 8.0.2028.3, 8.0.2028.4, 8.0.2039.3, 8.0.2039.4, 8.0.2044.3, 8.0.2044.4, 8.1.2031.3, 8.1.2031.4, 8.1.2037.9 и 8.1.2037.10 (выпущено 25 января 2022 года)
- ESET Endpoint Antivirus для Windows и ESET Endpoint Security для Windows 7.3.2055.0 и 7.3.2055.1 (выпущены 31 января 2022 года)
- ESET Server Security для Microsoft Windows Server 8.0.12010.0 (выпущено 16 декабря 2021 года)
- ESET Server Security для Microsoft Windows Server 7.3.12008.0 (выпущено 12 января 2022 года)
- ESET Server Security для Microsoft Windows Server 7.2.12005.0 (выпущено 22 февраля 2022 года)
- ESET Server Security для Microsoft Windows Server 7.1.12012.0 (выпущено 22 февраля 2022 г.)
- ESET Security для Microsoft SharePoint Server 8.0.15006.0 (выпущено 16 декабря 2021 г.)
- ESET Security для Microsoft SharePoint Server 7.3.15002.0 (выпущено 12 января 2022 года)
- ESET Security для Microsoft SharePoint Server 7.2.15004.0 (выпущено 22 февраля 2022 года)
- ESET Security для Microsoft SharePoint Server 7.1.15006.0 (выпущено 22 февраля 2022 г.)
- ESET Mail Security для IBM Domino 8.0.14009.0 (выпущено 16 декабря 2021 г.)
- ESET Mail Security для IBM Domino 7.3.14003.0 (выпущено 26 января 2021 г.)
- ESET Mail Security для IBM Domino 7.2.14003.0 (выпущено 1 марта 2021 г.)
- ESET Mail Security для IBM Domino 7.1.14009.0 (выпущено 1 марта 2021 г.)
- ESET Mail Security для Microsoft Exchange Server 8.0.10018.0 (выпущено 16 декабря 2021 г.)
- ESET Mail Security для Microsoft Exchange Server 7.3.10014.0 (выпущено 26 января 2022 года)
- ESET Mail Security для Microsoft Exchange Server 7.2.10009.0 (выпущено 1 марта 2022 года)
- ESET Mail Security для Microsoft Exchange Server 7.1.10016.0 (выпущено 1 марта 2022 года)
Пользователям ESET Server Security для Microsoft Azure рекомендуется обновить ESET File Security для Microsoft Azure до последней версии ESET Server Security для Microsoft Windows Server.
Затронутые программы и версии
Уязвимости подвержены следующие версии продуктов, работающие под управлением Windows 10 и более поздних версий или Windows Server 2016 и более поздних версий:
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security и ESET Smart Security Premium с версии 10.0.337.1 по 15.0.18.0
- ESET Endpoint Antivirus for Windows и ESET Endpoint Security for Windows с версии 6.6.2046.0 по 7.3.2041.0 и версии 8.0.2028.0, 8.0.2039.0, 8.0.2044.0, 8.1.2031.0, 8.1.2037.2, 9.0.2032.2
- ESET Server Security для Microsoft Windows Server 8.0.12003.0 и 8.0.12003.1, ESET File Security для Microsoft Windows Server с версии 7.0.12014.0 по 7.1.12010.0, 7.2.12004.2, 7.3.12002.0 по 7.3.12006.0
- ESET Server Security для Microsoft Azure с версии 7.0.12016.1002 по 7.2.12004.1000
- ESET Security для Microsoft SharePoint Server с версии 7.0.15008.0 по 7.1.15005.0, 7.2.15001.0 по 7.2.15002.0, 7.3.15000.0 по 7.3.15001.0, 8.0.15004.0
- ESET Mail Security для IBM Domino с версии 7.0.14008.0 по 7.1.14006.0, 7.2.14001.0, 7.3.14001, 8.0.14004.0
- ESET Mail Security для Microsoft Exchange Server с версии 7.0.10019.0 по 7.1.10014.0, 7.2.1007.0, 7.3.10011.0 по 7.3.10012.0, 8.0.15004.0
Обратная связь и поддержка
Если у вас есть отзывы или вопросы по этой проблеме, свяжитесь с нами на форуме ESET Security или по адресу local ESET Technical Support.
Благодарность
Компания ESET ценит принципы ответственного раскрытия информации в индустрии безопасности и выражает благодарность команде Trend Micro's Zero Day Initiative и, в частности, Майклу Депланте (@izobashi), который сообщил об этой проблеме.
Журнал версий
Версия 3.0 (1 марта 2022 г.): Документ дополнен новыми продуктами ESET и номерами версий