Резюме
Инициатива Zero Day Initiative (ZDI) направила в компанию ESET сообщение об уязвимости, связанной с локальным повышением привилегий. Уязвимость потенциально позволяла злоумышленнику неправомерно использовать файловые операции ESET во время операции восстановления из карантина, которая должна была быть инициирована пользователем с административными привилегиями. Это позволяло злоумышленнику выполнить локальное повышение привилегий при создании произвольного файла. Компания ESET устранила проблему в модуле 1610 антивирусного и антишпионского сканера, который автоматически распространялся среди клиентов ESET вместе с обновлениями механизма обнаружения. Действия клиентов ESET, связанные с этим сообщением об уязвимости, не требуются.
Подробности
Уязвимость позволяет пользователю, вошедшему в систему, провести атаку с повышением привилегий, поместив вредоносные файлы, необходимые для атаки, в определенные папки, а затем использовать файловые операции, инициированные пользователем с правами администратора и выполняемые службой ESET, для создания или перезаписи произвольных файлов.
Насколько нам известно, в природе не существует эксплойтов, использующих эту уязвимость.
CVE ID, зарезервированный для этой уязвимости, - CVE-2024-2003, оценка CVSS v3.1 - 7.3, вектор CVSS - следующий: AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Решение
Компания ESET выпустила исправление данной уязвимости для установленных продуктов в модуле 1610 для сканеров антивирусов и антишпионских программ, которое распространялось и применялось автоматически. Распространение обновления модуля началось 10 апреля 2024 года для пользователей предварительной версии, затем 17 апреля 2024 года были выпущены пакеты для пользователей из числа широкой публики, а 22 апреля 2024 года состоялся полный релиз. Проверка версий модулей продукта в продуктах ESET для малого офиса и дома для Windows.
Обновление модуля антивируса и антишпионского сканера исправляет существующие установленные продукты. Клиентам с регулярно обновляемыми продуктами ESET не нужно предпринимать никаких действий на основании данного сообщения об уязвимости.
Для новых установок мы рекомендуем использовать последние версии инсталляторов, доступные на сайте www.eset.com или в репозитории ESET.
Затронутые программы и версии
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium и ESET Security Ultimate
- ESET Small Business Security и ESET Safe Server
- ESET Endpoint Antivirus для Windows и ESET Endpoint Security для Windows
- ESET Server Security для Windows Server (ранее File Security для Microsoft Windows Server)
- ESET Mail Security для Microsoft Exchange Server
- ESET Mail Security для IBM Domino
- ESET Security для Microsoft SharePoint Server
- ESET File Security для Microsoft Azure
Обратная связь и поддержка
Если у вас есть отзывы или вопросы по этой проблеме, свяжитесь с нами через ESET Security Forum или местная служба технической поддержки ESET.
Благодарность
Компания ESET ценит принципы скоординированного раскрытия информации в индустрии безопасности и выражает благодарность Николасу Зубриски и Майклу Депланте (@izobashi) из Trend Micro Zero Day Initiative.
Журнал версий
Версия 1.0 (20 июня 2024 г.): Первоначальная версия этого документа