[CA8223] Sårbarhet för lokal privilegieeskalering åtgärdad i ESET-produkter för Windows

OBS:

Den här sidan har översatts av en dator. Klicka på engelska under Språk på den här sidan för att se originaltexten. Om du tycker att något är oklart, kontakta din lokala support.

ESET Kundmeddelande 2022-0004
31 januari 2022
Allvarlighetsgrad: Hög

Sammanfattning

En rapport om en potentiell lokal sårbarhet för privilegieeskalering skickades till ESET av Zero Day Initiative (ZDI). Det gör det potentiellt möjligt för en angripare att missbruka AMSI-skanningsfunktionen i specifika fall. ESET har åtgärdat problemet och rekommenderar att du använder de senast släppta produktversionerna, enligt nedan.

Detaljerad information

Den 18 november 2021 blev ESET medvetna om en potentiell sårbarhet för lokal privilegieeskalering i sina produkter för Windows. Enligt rapporten från Zero Day Initiative (ZDI) kan en angripare som lyckas få SeImpersonatePrivilege missbruka AMSI-skanningsfunktionen för att i vissa fall höja sig till NT AUTHORITY\SYSTEM. SeImpersonatePrivilege är som standard tillgänglig för den lokala gruppen Administratörer och enhetens lokala servicekonton, som redan har höga privilegier och därmed begränsar effekterna av denna sårbarhet.

ESET har undersökt och verifierat denna rapport och förberett nya versioner av sina produkter som inte är känsliga för denna sårbarhet.

Det CVE-ID som ESET har reserverat för denna sårbarhet är CVE-2021-37852 med följande CVSS v3-vektor: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A: H.

Såvitt vi vet finns det inga exploateringar som utnyttjar den här sårbarheten i naturen.

Lösning

ESET har förberett följande fasta produktversioner som inte är känsliga för sårbarheten och rekommenderar att användare uppgraderar till dem så snart som möjligt:

Säkra versioner

De ESET-produktversioner som anges nedan (och senare versioner) innehåller korrigeringen och anses vara säkra från den potentiella lokala sårbarheten för privilegieeskalering.

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security och ESET Smart Security Premium 15.0.19.0 (släpptes den 8 december 2021)

  • ESET Endpoint Antivirus för Windows och ESET Endpoint Security för Windows 9.0.2032.6 och 9.0.2032.7 (släpptes den 16 december 2021)
  • ESET Endpoint Antivirus för Windows och ESET Endpoint Security för Windows 8.0.2028.3, 8.0.2028.4, 8.0.2039.3, 8.0.2039.4, 8.0.2044.3, 8.0.2044.4, 8.1.2031.3, 8.1.2031.4, 8.1.2037.9 och 8.1.2037.10 (släpptes den 25 januari 2022)
  • ESET Endpoint Antivirus för Windows och ESET Endpoint Security för Windows 7.3.2055.0 och 7.3.2055.1 (släpptes den 31 januari 2022)

  • ESET Server Security för Microsoft Windows Server 8.0.12010.0 (släpptes den 16 december 2021)
  • ESET Server Security för Microsoft Windows Server 7.3.12008.0 (släpptes den 12 januari 2022)
  • ESET Server Security för Microsoft Windows Server 7.2.12005.0 (släpptes den 22 februari 2022)
  • ESET Server Security för Microsoft Windows Server 7.1.12012.0 (släpptes den 22 februari 2022)

  • ESET Security för Microsoft SharePoint Server 8.0.15006.0 (släpptes den 16 december 2021)
  • ESET Security för Microsoft SharePoint Server 7.3.15002.0 (släpptes den 12 januari 2022)
  • ESET Security för Microsoft SharePoint Server 7.2.15004.0 (släpptes den 22 februari 2022)
  • ESET Security för Microsoft SharePoint Server 7.1.15006.0 (släpptes den 22 februari 2022)

  • ESET Mail Security för IBM Domino 8.0.14009.0 (släpptes den 16 december 2021)
  • ESET Mail Security för IBM Domino 7.3.14003.0 (släpptes den 26 januari 2021)
  • ESET Mail Security för IBM Domino 7.2.14003.0 (släpptes den 1 mars 2021)
  • ESET Mail Security för IBM Domino 7.1.14009.0 (släpptes den 1 mars 2021)

  • ESET Mail Security för Microsoft Exchange Server 8.0.10018.0 (släpptes den 16 december 2021)
  • ESET Mail Security för Microsoft Exchange Server 7.3.10014.0 (släpptes den 26 januari 2022)
  • ESET Mail Security för Microsoft Exchange Server 7.2.10009.0 (släpptes den 1 mars 2022)
  • ESET Mail Security för Microsoft Exchange Server 7.1.10016.0 (släpptes den 1 mars 2022)

Användare av ESET Server Security för Microsoft Azure rekommenderas att uppgradera ESET File Security för Microsoft Azure till den senaste versionen av ESET Server Security för Microsoft Windows Server.

Ett alternativt sätt att eliminera attackytan

Attackytan kan också elimineras genom att inaktivera alternativet Aktivera avancerad skanning via AMSI i ESET-produkternas avancerade inställningar.

ESET rekommenderar dock starkt att du uppgraderar till en fast produktversion och endast använder den här lösningen när uppgraderingen inte är möjlig av en viktig anledning.

Berörda program och versioner

Följande produktversioner är känsliga för sårbarheten när de körs på Windows 10 och senare eller Windows Server 2016 och senare:

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security och ESET Smart Security Premium från version 10.0.337.1 till 15.0.18.0
  • ESET Endpoint Antivirus för Windows och ESET Endpoint Security för Windows från version 6.6.2046.0 till 7.3.2041.0 och versionerna 8.0.2028.0, 8.0.2039.0, 8.0.2044.0, 8.1.2031.0, 8.1.2037.2, 9.0.2032.2
  • ESET Server Security för Microsoft Windows Server 8.0.12003.0 och 8.0.12003.1, ESET File Security för Microsoft Windows Server från version 7.0.12014.0 till 7.1.12010.0, 7.2.12004.2, 7.3.12002.0 till 7.3.12006.0
  • ESET Server Security för Microsoft Azure från version 7.0.12016.1002 till 7.2.12004.1000
  • ESET Security för Microsoft SharePoint Server från version 7.0.15008.0 till 7.1.15005.0, 7.2.15001.0 till 7.2.15002.0, 7.3.15000.0 till 7.3.15001.0, 8.0.15004.0
  • ESET Mail Security för IBM Domino från version 7.0.14008.0 till 7.1.14006.0, 7.2.14001.0, 7.3.14001, 8.0.14004.0
  • ESET Mail Security för Microsoft Exchange Server från version 7.0.10019.0 till 7.1.10014.0, 7.2.1007.0, 7.3.10011.0 till 7.3.10012.0, 8.0.15004.0

Feedback och support

Om du har feedback eller frågor om det här problemet kan du kontakta oss via ESET Security Forum eller via local ESET Technical Support.

Erkännande

ESET värdesätter principerna om ansvarsfullt avslöjande inom säkerhetsbranschen och vill uttrycka vårt tack till Trend Micros Zero Day Initiative-team, och särskilt Michael DePlante (@izobashi) som rapporterade detta problem.

Versionslogg

Version 3.0 (1 mars 2022): Dokumentet uppdaterat med fler ESET-produkter och versionsnummer