Sammanfattning
ESET har uppmärksammats på en sårbarhet i sin skanningsfunktion för SSL/TLS-protokoll, som finns tillgänglig i ESET-produkter som listas i avsnittet Berörda produkter nedan. Denna sårbarhet skulle kunna leda till att en webbläsare litar på en webbplats med ett certifikat som är signerat med en föråldrad algoritm som inte bör betros.
Detaljer
Sårbarheten i funktionen för säker trafikskanning orsakades av felaktig validering av serverns certifikatkedja. Ett mellanliggande certifikat som signerats med MD5- eller SHA1-algoritmen ansågs vara betrott, och därmed kunde webbläsaren på ett system med ESET:s funktion för säker trafikskanning aktiverad fås att lita på en webbplats som skyddades med ett sådant certifikat.
Såvitt vi vet har denna sårbarhet inte utnyttjats i det vilda.
CVE-ID som reserverats av ESET för sårbarheten är CVE-2023-5594, CVSS v3.1-poängen är 7,5 med följande CVSS-vektor: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Lösning
ESET har förberett en fix och distribuerat den automatiskt i Internet Protection Module 1464. Modulen distribueras via automatiska produktuppdateringar, så det krävs ingen interaktion från användaren. Distributionen av modulen påbörjades den 21 november 2023 för kunder som använder uppdateringskanalen för pre-release, den 27 november 2023 för användare av ESET:s konsumentprodukter och den 11 december 2023 för användare av ESET:s affärs- och serverprodukter.
Berörda produkter
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium, ESET Security Ultimate
- ESET Endpoint Antivirus för Windows och ESET Endpoint Security för Windows
- ESET Endpoint Antivirus för Linux 10.0 och senare
- ESET Server Security för Windows Server (File Security för Microsoft Windows Server), ESET Mail Security för Microsoft Exchange Server, ESET Mail Security för IBM Domino, ESET Security för Microsoft SharePoint Server, ESET File Security för Microsoft Azure
- ESET Server Security för Linux 10.1 och senare
Feedback och support
Om du har feedback eller frågor om det här problemet kan du kontakta oss via ESET Security Forum eller via local ESET Technical Support.
Bekräftelse
ESET värdesätter principerna om ansvarsfullt avslöjande inom säkerhetsbranschen och vill uttrycka vårt tack till den okända rapportören.
Versionslogg
Version 1.0 (20 december 2023): Första versionen av detta dokument