[CA8562] Предупреждение для клиентов ESET: Неправильное следование цепочке доверия сертификата в продуктах безопасности ESET исправлено

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Консультация для клиентов ESET 2023-0015
20 декабря 2023 г
Степень серьезности: высокая

Резюме

Компании ESET стало известно об уязвимости в функции сканирования протоколов SSL/TLS, которая доступна в продуктах ESET, перечисленных в разделе "Затронутые продукты" ниже. Эта уязвимость приводит к тому, что браузер доверяет сайту с сертификатом, подписанным устаревшим алгоритмом, которому не следует доверять.

Подробности

Уязвимость в функции безопасного сканирования трафика была вызвана неправильной проверкой цепочки сертификатов сервера. Промежуточный сертификат, подписанный с использованием алгоритма MD5 или SHA1, считался доверенным, и поэтому браузер на системе с включенной функцией безопасного сканирования трафика ESET мог быть вынужден доверять сайту, защищенному таким сертификатом.

Насколько нам известно, данная уязвимость не была использована в природе.

CVE ID, зарезервированный ESET для уязвимости, - CVE-2023-5594, оценка CVSS v3.1 - 7.5 со следующим вектором CVSS: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N

Решение

Компания ESET подготовила исправление и автоматически распространила его в модуле защиты Интернета 1464. Модуль распространяется через автоматические обновления продукта, поэтому вмешательства пользователя не требуется. Распространение модуля началось 21 ноября 2023 года для клиентов, использующих канал предварительных обновлений, 27 ноября 2023 года для пользователей потребительских продуктов ESET и 11 декабря 2023 года для пользователей продуктов ESET для бизнеса и серверов.

Затронутые продукты

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium, ESET Security Ultimate
  • ESET Endpoint Antivirus для Windows и ESET Endpoint Security для Windows
  • ESET Endpoint Antivirus для Linux 10.0 и выше
  • ESET Server Security для Windows Server (Защита файлов для Microsoft Windows Server), ESET Mail Security для Microsoft Exchange Server, ESET Mail Security для IBM Domino, ESET Security для Microsoft SharePoint Server, ESET File Security для Microsoft Azure
  • ESET Server Security для Linux 10.1 и выше

Обратная связь и поддержка

Если у вас есть отзывы или вопросы по этой проблеме, свяжитесь с нами на форуме ESET Security или по адресу local ESET Technical Support.

Благодарность

Компания ESET ценит принципы ответственного раскрытия информации в индустрии безопасности и хотела бы выразить благодарность нераскрытому корреспонденту.

Журнал версий

Версия 1.0 (20 декабря 2023 г.): Первоначальная версия этого документа