Serwery Trend Micro Apex One (2019) oraz OfficeScan XG zawierają podatny plik EXE, który umożliwia zdalnemu atakującemu zapis dowolnych danych do dowolnej ścieżki na serwerze bez jakiegokolwiek uwierzytelnienia. Podatność jest aktywnie wykorzystywana przez atakujących i posiada ocenę CVSS 9.8 (CRITICAL).
▸ Pokaż oryginał (EN)
Trend Micro Apex One (2019) and OfficeScan XG server contain a vulnerable EXE file that could allow a remote attacker to write arbitrary data to an arbitrary path on affected installations and bypass ROOT login. Authentication is not required to exploit this vulnerability.
Podatny plik EXE dostępny na serwerze nie wymaga uwierzytelnienia przed wykonaniem operacji zapisu. Atakujący zdalnie wysyła odpowiednio spreparowane żądanie, które powoduje zapisanie dowolnych danych pod wskazaną przez niego ścieżką w systemie plików serwera. Mechanizm ten pozwala dodatkowo na ominięcie weryfikacji logowania na poziomie konta ROOT, co daje atakującemu efektywną kontrolę nad systemem.
Atakujący może bez uwierzytelnienia zapisywać dowolne pliki (np. webshelle lub złośliwy kod) w dowolnym miejscu systemu plików serwera oraz ominąć mechanizm logowania ROOT, co prowadzi do pełnego przejęcia kontroli nad serwerem (naruszenie poufności, integralności i dostępności).
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami (https://success.trendmicro.com/solution/000245571 oraz https://success.trendmicro.com/jp/solution/000244253). Ze względu na aktywne wykorzystywanie podatności w środowiskach produkcyjnych, aktualizacja powinna zostać przeprowadzona priorytetowo. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do interfejsu serwera Apex One / OfficeScan wyłącznie do zaufanych adresów IP.
Trend Micro Apex One (2019) oraz Trend Micro OfficeScan XG — wersje serwerowe wskazane w referencjach producenta
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach rzeczywistych. Administratorzy systemów Trend Micro powinni traktować wdrożenie patcha jako działanie kryzysowe.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTrendmicro Apex One
APPTrendmicro2019Trendmicro Officescan
APPTrendmicroxg
CISA KEV — szczegółyi
- Dostawcai
- Trend Micro
- Produkti
- Apex One and OfficeScan
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Serwery Trend Micro Apex One i OfficeScan zawierają podatny plik EXE, który może pozwolić atakującemu zdalnie zapisywać dane na ścieżce w zainfekowanych instalacjach i obejść logowanie root.
▸ Pokaż oryginał (EN)
Trend Micro Apex One and OfficeScan server contain a vulnerable EXE file that could allow a remote attacker to write data to a path on affected installations and bypass root login.
Powiązane podatności
Command injection w Trend Micro Apex One – RCE bez uwierzytelnienia
Trend Micro Apex Central — dowolne przesyłanie plików prowadzące do RCE
RCE w Trend Micro Apex One – command injection bez uwierzytelnienia
Path Traversal umożliwiający RCE w Trend Micro Apex One
RCE poprzez niekontrolowany element ścieżki wyszukiwania w instalatorze Trend Micro Apex One Server