ESET Kundmeddelande 2022-0004
31 januari 2022
Allvarlighetsgrad: Hög
Sammanfattning
En rapport om en potentiell lokal sårbarhet för privilegieeskalering skickades till ESET av Zero Day Initiative (ZDI). Det gör det potentiellt möjligt för en angripare att missbruka AMSI-skanningsfunktionen i specifika fall. ESET har åtgärdat problemet och rekommenderar att du använder de senast släppta produktversionerna, enligt nedan.
Detaljerad information
Den 18 november 2021 blev ESET medvetna om en potentiell sårbarhet för lokal privilegieeskalering i sina produkter för Windows. Enligt rapporten från Zero Day Initiative (ZDI) kan en angripare som lyckas få SeImpersonatePrivilege missbruka AMSI-skanningsfunktionen för att i vissa fall höja sig till NT AUTHORITY\SYSTEM. SeImpersonatePrivilege är som standard tillgänglig för den lokala gruppen Administratörer och enhetens lokala servicekonton, som redan har höga privilegier och därmed begränsar effekterna av denna sårbarhet.
ESET har undersökt och verifierat denna rapport och förberett nya versioner av sina produkter som inte är känsliga för denna sårbarhet.
Det CVE-ID som ESET har reserverat för denna sårbarhet är CVE-2021-37852 med följande CVSS v3-vektor: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A: H.
Såvitt vi vet finns det inga exploateringar som utnyttjar den här sårbarheten i naturen.
Lösning
ESET har förberett följande fasta produktversioner som inte är känsliga för sårbarheten och rekommenderar att användare uppgraderar till dem så snart som möjligt:
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security och ESET Smart Security Premium 15.0.19.0 (släpptes den 8 december 2021)
- ESET Endpoint Antivirus för Windows och ESET Endpoint Security för Windows 9.0.2032.6 och 9.0.2032.7 (släpptes den 16 december 2021)
- ESET Endpoint Antivirus för Windows och ESET Endpoint Security för Windows 8.0.2028.3, 8.0.2028.4, 8.0.2039.3, 8.0.2039.4, 8.0.2044.3, 8.0.2044.4, 8.1.2031.3, 8.1.2031.4, 8.1.2037.9 och 8.1.2037.10 (släpptes den 25 januari 2022)
- ESET Endpoint Antivirus för Windows och ESET Endpoint Security för Windows 7.3.2055.0 och 7.3.2055.1 (släpptes den 31 januari 2022)
- ESET Server Security för Microsoft Windows Server 8.0.12010.0 (släpptes den 16 december 2021)
- ESET Server Security för Microsoft Windows Server 7.3.12008.0 (släpptes den 12 januari 2022)
- ESET Server Security för Microsoft Windows Server 7.2.12005.0 (släpptes den 22 februari 2022)
- ESET Server Security för Microsoft Windows Server 7.1.12012.0 (släpptes den 22 februari 2022)
- ESET Security för Microsoft SharePoint Server 8.0.15006.0 (släpptes den 16 december 2021)
- ESET Security för Microsoft SharePoint Server 7.3.15002.0 (släpptes den 12 januari 2022)
- ESET Security för Microsoft SharePoint Server 7.2.15004.0 (släpptes den 22 februari 2022)
- ESET Security för Microsoft SharePoint Server 7.1.15006.0 (släpptes den 22 februari 2022)
- ESET Mail Security för IBM Domino 8.0.14009.0 (släpptes den 16 december 2021)
- ESET Mail Security för IBM Domino 7.3.14003.0 (släpptes den 26 januari 2021)
- ESET Mail Security för IBM Domino 7.2.14003.0 (släpptes den 1 mars 2021)
- ESET Mail Security för IBM Domino 7.1.14009.0 (släpptes den 1 mars 2021)
- ESET Mail Security för Microsoft Exchange Server 8.0.10018.0 (släpptes den 16 december 2021)
- ESET Mail Security för Microsoft Exchange Server 7.3.10014.0 (släpptes den 26 januari 2022)
- ESET Mail Security för Microsoft Exchange Server 7.2.10009.0 (släpptes den 1 mars 2022)
- ESET Mail Security för Microsoft Exchange Server 7.1.10016.0 (släpptes den 1 mars 2022)
Användare av ESET Server Security för Microsoft Azure rekommenderas att uppgradera ESET File Security för Microsoft Azure till den senaste versionen av ESET Server Security för Microsoft Windows Server.
Berörda program och versioner
Följande produktversioner är känsliga för sårbarheten när de körs på Windows 10 och senare eller Windows Server 2016 och senare:
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security och ESET Smart Security Premium från version 10.0.337.1 till 15.0.18.0
- ESET Endpoint Antivirus för Windows och ESET Endpoint Security för Windows från version 6.6.2046.0 till 7.3.2041.0 och versionerna 8.0.2028.0, 8.0.2039.0, 8.0.2044.0, 8.1.2031.0, 8.1.2037.2, 9.0.2032.2
- ESET Server Security för Microsoft Windows Server 8.0.12003.0 och 8.0.12003.1, ESET File Security för Microsoft Windows Server från version 7.0.12014.0 till 7.1.12010.0, 7.2.12004.2, 7.3.12002.0 till 7.3.12006.0
- ESET Server Security för Microsoft Azure från version 7.0.12016.1002 till 7.2.12004.1000
- ESET Security för Microsoft SharePoint Server från version 7.0.15008.0 till 7.1.15005.0, 7.2.15001.0 till 7.2.15002.0, 7.3.15000.0 till 7.3.15001.0, 8.0.15004.0
- ESET Mail Security för IBM Domino från version 7.0.14008.0 till 7.1.14006.0, 7.2.14001.0, 7.3.14001, 8.0.14004.0
- ESET Mail Security för Microsoft Exchange Server från version 7.0.10019.0 till 7.1.10014.0, 7.2.1007.0, 7.3.10011.0 till 7.3.10012.0, 8.0.15004.0
Feedback och support
Om du har feedback eller frågor om det här problemet kan du kontakta oss via ESET Security Forum eller via local ESET Technical Support.
Erkännande
ESET värdesätter principerna om ansvarsfullt avslöjande inom säkerhetsbranschen och vill uttrycka vårt tack till Trend Micros Zero Day Initiative-team, och särskilt Michael DePlante (@izobashi) som rapporterade detta problem.
Versionslogg
Version 3.0 (1 mars 2022): Dokumentet uppdaterat med fler ESET-produkter och versionsnummer