Резюме
Компании ESET стало известно об уязвимости в функции сканирования протоколов SSL/TLS, которая доступна в продуктах ESET, перечисленных в разделе "Затронутые продукты" ниже. Эта уязвимость приводит к тому, что браузер доверяет сайту с сертификатом, подписанным устаревшим алгоритмом, которому не следует доверять.
Подробности
Уязвимость в функции безопасного сканирования трафика была вызвана неправильной проверкой цепочки сертификатов сервера. Промежуточный сертификат, подписанный с использованием алгоритма MD5 или SHA1, считался доверенным, и поэтому браузер на системе с включенной функцией безопасного сканирования трафика ESET мог быть вынужден доверять сайту, защищенному таким сертификатом.
Насколько нам известно, данная уязвимость не была использована в природе.
CVE ID, зарезервированный ESET для уязвимости, - CVE-2023-5594, оценка CVSS v3.1 - 7.5 со следующим вектором CVSS: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Решение
Компания ESET подготовила исправление и автоматически распространила его в модуле защиты Интернета 1464. Модуль распространяется через автоматические обновления продукта, поэтому вмешательства пользователя не требуется. Распространение модуля началось 21 ноября 2023 года для клиентов, использующих канал предварительных обновлений, 27 ноября 2023 года для пользователей потребительских продуктов ESET и 11 декабря 2023 года для пользователей продуктов ESET для бизнеса и серверов.
Затронутые продукты
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium, ESET Security Ultimate
- ESET Endpoint Antivirus для Windows и ESET Endpoint Security для Windows
- ESET Endpoint Antivirus для Linux 10.0 и выше
- ESET Server Security для Windows Server (Защита файлов для Microsoft Windows Server), ESET Mail Security для Microsoft Exchange Server, ESET Mail Security для IBM Domino, ESET Security для Microsoft SharePoint Server, ESET File Security для Microsoft Azure
- ESET Server Security для Linux 10.1 и выше
Обратная связь и поддержка
Если у вас есть отзывы или вопросы по этой проблеме, свяжитесь с нами на форуме ESET Security или по адресу local ESET Technical Support.
Благодарность
Компания ESET ценит принципы ответственного раскрытия информации в индустрии безопасности и хотела бы выразить благодарность нераскрытому корреспонденту.
Журнал версий
Версия 1.0 (20 декабря 2023 г.): Первоначальная версия этого документа