Резюме
Консультація для клієнтів ESET 2017-0003
14 лютого 2017 року
Серйозність: Критичний
Компанія ESET отримала повідомлення про потенційні вразливості у своїх споживчих та бізнес-продуктах для macOS. Після детальної перевірки компанія ESET виявила причини проблем і підготувала виправлені продукти для завантаження та встановлення користувачами.
Консультація для клієнтів
Постраждалі програми та версії
- Проблема з синтаксичним аналізом XML та перевіркою SSL
- ESET Cyber Security та ESET Cyber Security Pro 6.1.x - 6.3.70.1
- ESET Endpoint Antivirus для macOS та ESET Endpoint Security для macOS 6.0.x - 6.3.85.1
- Проблема зі сценарієм інсталяції
- ESET Cyber Security та ESET Cyber Security Pro 6.0.x - 6.3.70.1
- ESET Endpoint Antivirus для macOS та ESET Endpoint Security для macOS 6.0.x - 6.3.85.1
- ESET NOD32 Antivirus Business Edition для macOS 4.x
- Проблема з прослуховуванням проксі-сервера
- ESET Cyber Security та ESET Cyber Security Pro 6.0.x - 6.3.70.1
- ESET Endpoint Antivirus для macOS та ESET Endpoint Security для macOS 6.0.x - 6.3.85.1
Рішення
Компанія ESET підготувала виправлені збірки споживчих і бізнес-продуктів для macOS і рекомендує користувачам завантажити їх з розділу завантажень на сайті www.eset.com і встановити якомога швидше.
Виправлення містяться в наступних збірках:
- ESET Cyber Security та ESET Cyber Security Pro 6.4.128.0 і вище (випущені 13 лютого 2017 року) -Переглянути інструкції з оновлення до останньої версії'
- ESET Endpoint Antivirus для macOS та ESET Endpoint Security для macOS 6.4.168.0 і вище (випущено 14 лютого 2017 року)-Переглянути інструкції з оновлення до останньої версії'
Деталі
Про наступні проблеми було повідомлено ESET, проаналізовано та виправлено:
- Використання застарілої збіркисторонньої бібліотеки синтаксичного аналізу XML у продуктах ESET для macOS дозволяло зловмиснику створювати спеціально розроблений XML-файл, який при завантаженні демоном ESET виконував шкідливий код із привілеями root. ESET виправила цю проблему за допомогою виправленої збірки бібліотеки синтаксичного аналізу XML.
- Майстер інсталяції продуктів ESET для macOS виконує скрипт, розташований в /tmp/esets_setup.sh, і завантажує конфігурацію з /tmp. Якщо непривілейований користувач створив такі файли заздалегідь, наступна інсталяція, запущена привілейованим користувачем, завантажить і виконає ці файли. ESET виправила цю проблему, більше не використовуючи файл сценарію, а створивши файл даних з параметрами інсталяції, який зчитується та інтерпретується демоном esets_daemon під час його першого завантаження.
- Продукти ESET для macOS не перевіряли SSL-сертифікати під час зв'язку з серверами ESET. Таким чином, зловмисник міг здійснити атаку типу "зловмисник посередині" та підробити дані, отримані продуктом. ESET виправила цю проблему, впровадивши перевірку SSL-сертифікатів при взаємодії з серверами ESET.
- Навіть якщо в налаштуваннях продуктів ESET для macOS було вимкнено функції проксі-сервера, демон esets_proxy продовжував прослуховувати адресу 0.0.0.0:57856, що робило його вразливим до спроб нелокального з'єднання. ESET виправила цю проблему, змусивши демон прослуховувати 127.0.0.1 замість 0.0.0.0 і закривши всі порти, коли функції проксі були вимкнені.
Наскільки нам відомо, у вільному доступі не існує експлойтів, які б використовували ці уразливості.
Відгуки та підтримка
Якщо у вас є відгуки або запитання щодо цієї проблеми, будь ласка, зв'яжіться з нами на форумі ESET Security Forum або через місцеву службу підтримки ESET.
Подяка
ESET цінує принципи відповідального розкриття інформації в індустрії безпеки і хотіла б висловити подяку Яну Бі та Джейсону Геффнеру з команди Google Security Team, які повідомили про ці проблеми.
Журнал версій
Версія 1.0 (14 лютого 2017 року): Початкова версія цього документа