{"id":262253,"date":"2022-02-03T15:37:58","date_gmt":"2022-02-03T14:37:58","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=262253"},"modified":"2022-02-04T06:25:42","modified_gmt":"2022-02-04T05:25:42","slug":"windows-eset-virenscanner-haben-lpe-schwachstelle","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/02\/03\/windows-eset-virenscanner-haben-lpe-schwachstelle\/","title":{"rendered":"Windows: ESET-Virenscanner haben LPE-Schwachstelle"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/02\/04\/windows-eset-virenscanner-haben-lpe-schwachstelle\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Der slowakische Antivirus-Anbieter ESET hat eine Warnung f\u00fcr Nutzer seiner Windows-Produkte ver\u00f6ffentlicht. Bestimmte Antivirus-Produkte weisen in \u00e4lteren Versionen eine Local Privilege Escalation (LPE) Schwachstelle CVE-2021-37852 auf. Diese erm\u00f6glicht einem lokalen Angreifer von einem Standardkonto SYSTEM-Berechtigungen zu erlangen. ESET bietet inzwischen aber Sicherheitsupdates zum Schlie\u00dfen der Schwachstelle an.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/137a18c15f2749c2887f8b76926594b9\" alt=\"\" width=\"1\" height=\"1\" \/>In der Sicherheitsmeldung <a href=\"https:\/\/support.eset.com\/en\/ca8223-local-privilege-escalation-vulnerability-fixed-in-eset-products-for-windows\" target=\"_blank\" rel=\"noopener\">[CA8223] Local privilege escalation vulnerability fixed in ESET products for Windows<\/a> vom 31. Januar 2022 kl\u00e4rt der Hersteller ESET die Details auf.<\/p>\n<h2>CVE-2021-37852: Lokale Privilegienerweiterung<\/h2>\n<p>ESET wurde am 18. November 2021 von der Zero Day Initiative (ZDI) \u00fcber eine potenzielle Sicherheitsl\u00fccke zur lokalen Privilegienerweiterung informiert. Die Schwachstelle erm\u00f6glicht es einem Angreifer in bestimmten F\u00e4llen, die AMSI-Scanfunktion zu missbrauchen.<\/p>\n<p>Laut dem Zero Day Initiative (ZDI) Bericht kann ein Angreifer, dem es gelingt unter Windows gelingt, <em>SeImpersonatePrivilege<\/em> zu erlangen, die AMSI-Scanfunktion missbrauchen, um in einigen F\u00e4llen NT AUTHORITY\\SYSTEM Berechtigungen zu erlangen. Das <em>SeImpersonatePrivilege<\/em> steht standardm\u00e4\u00dfig der lokalen Administratorengruppe und den lokalen Dienstkonten des Ger\u00e4ts zur Verf\u00fcgung, die bereits hoch privilegiert sind und somit die Auswirkungen dieser Schwachstelle begrenzen.<\/p>\n<p>ZDI <a href=\"https:\/\/www.zerodayinitiative.com\/advisories\/ZDI-22-148\/\" target=\"_blank\" rel=\"noopener\">schreibt hier<\/a>, dass ein Angreifer zun\u00e4chst die F\u00e4higkeit erlangen muss, niedrig privilegierten Code auf dem Zielsystem auszuf\u00fchren, um diese Sicherheitsl\u00fccke auszunutzen. Dann kann diese Schwachstelle es lokalen Angreifern erm\u00f6glichen, ihre Rechte auf den betroffenen Installationen von ESET Endpoint Antivirus zu erweitern.<\/p>\n<p>Die spezifische Schwachstelle besteht in der Verwendung von Named Pipes. Das Problem resultiert daraus, dass sich ein nicht vertrauensw\u00fcrdiger Prozess als Client einer Pipe ausgeben kann. Ein Angreifer kann diese Schwachstelle ausnutzen, um seine Privilegien zu erweitern und beliebigen Code im Kontext von SYSTEM auszuf\u00fchren.<\/p>\n<p>ESET hat diesen Bericht analysiert und dann verifiziert. Die Liste der betroffenen Produkte findet sich in <a href=\"https:\/\/support.eset.com\/en\/ca8223-local-privilege-escalation-vulnerability-fixed-in-eset-products-for-windows\" target=\"_blank\" rel=\"noopener\">der ESET-Warnung<\/a>. Es wurden neue Builds der betroffenen Produkte erstellt, die nicht anf\u00e4llig f\u00fcr diese Schwachstelle sind. Die Angriffsfl\u00e4che kann auch durch Deaktivieren der Option<em> Enable advanced scanning via AMSI<\/em> in den erweiterten Einstellungen von ESET-Produkten beseitigt werden. Von ESET wurde CVE-2021-37852 f\u00fcr diese Schwachstelle reserviert.<\/p>\n<h2>Folgende Updates sind verf\u00fcgbar<\/h2>\n<p>ESET hat die folgenden korrigierten Produktversionen ver\u00f6ffentlicht, die nicht f\u00fcr die Sicherheitsl\u00fccke anf\u00e4llig sind. Der Hersteller empfiehlt den Benutzern, so bald wie m\u00f6glich auf diese Versionen zu aktualisieren:<\/p>\n<ul>\n<li>ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security und ESET Smart Security 15.0.19.0 (ver\u00f6ffentlicht am 8. Dezember 2021)<\/li>\n<li>ESET Endpoint Antivirus f\u00fcr Windows und ESET Endpoint Security f\u00fcr Windows 9.0.2032.6 und 9.0.2032.7 (ver\u00f6ffentlicht am 16. Dezember 2021)<\/li>\n<li>ESET Endpoint Antivirus f\u00fcr Windows und ESET Endpoint Security f\u00fcr Windows 8.0.2028.3, 8.0.2028.4, 8.0.2039.3, 8.0.2039.4, 8.0.2044.3, 8.0.2044.4, 8.1.2031.3, 8.1.2031.4, 8.1.2037.9 und 8.1.2037.10 (ver\u00f6ffentlicht am 25. Januar 2022)<\/li>\n<li>ESET Endpoint Antivirus f\u00fcr Windows und ESET Endpoint Security f\u00fcr Windows 7.3.2055.0 und 7.3.2055.1 (ver\u00f6ffentlicht am 31. Januar 2022)<\/li>\n<li>ESET Server Security f\u00fcr Microsoft Windows Server 8.0.12010.0 (ver\u00f6ffentlicht am 16. Dezember 2021)<\/li>\n<li>ESET File Security f\u00fcr Microsoft Windows Server 7.3.12008.0 (ver\u00f6ffentlicht am 12. Januar 2022)<\/li>\n<li>ESET Security for Microsoft SharePoint Server 8.0.15006.0 (ver\u00f6ffentlicht am 16. Dezember 2021)<\/li>\n<li>ESET Security f\u00fcr Microsoft SharePoint Server 7.3.15002.0 (ver\u00f6ffentlicht am 12. Januar 2022)<\/li>\n<li>ESET Mail Security f\u00fcr IBM Domino 8.0.14006.0 (ver\u00f6ffentlicht am 16. Dezember 2021)<\/li>\n<li>ESET Mail Security f\u00fcr IBM Domino 7.3.14003.0 (ver\u00f6ffentlicht am 26. Januar 2021)<\/li>\n<li>ESET Mail Security f\u00fcr Microsoft Exchange Server 8.0.10018.0 (ver\u00f6ffentlicht am 16. Dezember 2021)<\/li>\n<li>ESET Mail Security f\u00fcr Microsoft Exchange Server 7.3.10014.0 (ver\u00f6ffentlicht am 26. Januar 2022)<\/li>\n<\/ul>\n<p>Benutzern von ESET Server Security f\u00fcr Microsoft Azure wird empfohlen, ESET File Security f\u00fcr Microsoft Azure auf die neueste Version von ESET Server Security f\u00fcr Microsoft Windows Server zu aktualisieren.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Der slowakische Antivirus-Anbieter ESET hat eine Warnung f\u00fcr Nutzer seiner Windows-Produkte ver\u00f6ffentlicht. Bestimmte Antivirus-Produkte weisen in \u00e4lteren Versionen eine Local Privilege Escalation (LPE) Schwachstelle CVE-2021-37852 auf. Diese erm\u00f6glicht einem lokalen Angreifer von einem Standardkonto SYSTEM-Berechtigungen zu erlangen. ESET bietet inzwischen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/02\/03\/windows-eset-virenscanner-haben-lpe-schwachstelle\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161],"tags":[4328,4313],"class_list":["post-262253","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","tag-sicherheit","tag-virenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/262253","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=262253"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/262253\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=262253"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=262253"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=262253"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}