Menu dostępności

Dziura w oprogramowaniu antywirusowym ESET umożliwia przejęcie komputera

Nasi sąsiedzi ze Słowacji, a konkretnie twórcy oprogramowania antywirusowego ESET nie są chyba specjalnie zadowoleni. Doczekali się nowej dziury w produkcie. Pozwala ona na przeprowadzenie eskalacji uprawnień użytkownika „Local System” (najwyższy poziom uprawnień w systemie Windows).

O wykrytym błędzie poinformował Michael DepLante z programu Zero Day Initiative Trend Micro. Podatność sklasyfikowano pod numerem CVE-2021-37852 wraz z wysokim poziomem ważności.
Luka umożliwia atakującym eskalację uprawnień do konta „Local System” za pomocą wbudowanej w system Windows ochrony przed złośliwym oprogramowaniem (Windows Antimalware Scan Interface (AMSI).
ESET szybko zareagował na zgłoszenie i wydał poprawki. Problem dotyczy oprogramowania instalowanego na systemach Windows 10 lub nowszym oraz Windows Server 2016 lub nowszym.


Ograniczone możliwości przeprowadzenia ataku

Według ESET atak można przeprowadzić tylko wtedy, gdy osoba atakująca uzyska uprawnienie „SeImpersonatePrivilege”. Dzięki temu może w niektórych przypadkach nadużywać funkcji skanowania AMSI w celu podwyższenia poziomu do NT AUTHORITY\SYSTEM. Warto tutaj zwrócić uwagę, że uprawnienie SeImpersonatePrivilege jest domyślnie dostępne dla lokalnej grupy Administratorzy i kont Local Service na systemie Windows. Ogranicza to znacznie wpływ tej luki na eksploatację. ZDI tłumaczy jednak, że atakujący powinien jedynie „uzyskać możliwość wykonywania nisko uprzywilejowanego kodu w systemie docelowym”, co odpowiada wskaźnikowi ważności CVSS ESET, pokazując również, że błąd może zostać wykorzystany przez cyberprzestępców o niskich uprawnieniach.


Produkty ESET, których dotyczy problem

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security i ESET Smart Security Premium od wersji 10.0.337.1 do 15.0.18.0
  • ESET Endpoint Antivirus for Windows i ESET Endpoint Security for Windows od wersji 6.6.2046.0 do 9.0.2032.4
  • ESET Server Security dla Microsoft Windows Server 8.0.12003.0 i 8.0.12003.1, ESET File Security dla Microsoft Windows Server od wersji 7.0.12014.0 do 7.3.12006.0
  • ESET Server Security dla Microsoft Azure od wersji 7.0.12016.1002 do 7.2.12004.1000
  • ESET Security dla Microsoft SharePoint Server od wersji 7.0.15008.0 do 8.0.15004.0
  • ESET Mail Security dla IBM Domino od wersji 7.0.14008.0 do 8.0.14004.0
  • ESET Mail Security dla Microsoft Exchange Server od wersji 7.0.10019 do 8.0.10016.0

Producent oprogramowania antywirusowego udostępnił wiele aktualizacji zabezpieczeń w okresie od 8 grudnia do 31 stycznia. Zalecamy wgranie łatek w celu zabezpieczenia komputerów. Do tej pory nie wykryto oficjalnych prób eksploitacji tych luk.

Popularne

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

16 sierpnia br. na forum cyberprzestępczym pojawiła się oferta sprzedaży ogromnej bazy danych, zawierającej ponad 15,8 miliona par adresów e-mail i haseł w formacie jawnego tekstu powiązanych z konta...
Nieznany exploit RCE dla Windows 10/11 i Server 2022 na sprzedaż. Czy konto SYSTEM jest już na wyciągnięcie ręki?

Nieznany exploit RCE dla Windows 10/11 i Server 2022 na sprzedaż. Czy konto SYSTEM jest już na wyciągnięcie ręki?

W świecie cyberbezpieczeństwa nic nie budzi większego niepokoju niż niezałatana luka typu zero-day, dająca możliwość wykonania zdalnego kodu bez żadnej interakcji ze strony użytkownika. Na czarnym ry...
Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

W połowie sierpnia 2025 roku ujawniono poważną lukę bezpieczeństwa w narzędziu Microsoft Web Deploy 4.0, używanym do publikacji aplikacji webowych na serwerach IIS. Luka – oznaczona jako CVE-2025-53772 – pozwal...
Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Świat cyberbezpieczeństwa odnotował kolejne znaczące wydarzenie – ujawniono pełny kod źródłowy zaawansowanego trojana bankowego ERMAC V3.0, stworzonego z myślą o urządzeniach z systemem Android i działające...
Miliony laptopów Dell narażone na kompromitację

Miliony laptopów Dell narażone na kompromitację

Niedawno pisaliśmy o kłopotach Lenovo, dzisiaj czas na Dell. Okazuje się, że pięć luk w oprogramowaniu ControlVault3 i powiązanych interfejsach API systemu Windows naraża miliony laptopów na trwałe w...