CRITICAL✓ PATCH🇬🇧 English

CVE-2021-3554

Nieprawidłowa kontrola dostępu w API patchesUpdate — Bitdefender Endpoint Security Tools

CVSS 9.0v3.1pub. 2021-11-24upd. 2024-11-21

Podatność w API patchesUpdate komponentu Bitdefender Endpoint Security Tools for Linux (rola relay) umożliwia nieuwierzytelnionemu atakującemu manipulację zdalnym adresem używanym do pobierania aktualizacji (patch). Może to prowadzić do przejęcia kontroli nad procesem aktualizacji i dostarczenia złośliwego oprogramowania do chronionych stacji.

Pokaż oryginał (EN)

Improper Access Control vulnerability in the patchesUpdate API as implemented in Bitdefender Endpoint Security Tools for Linux as a relay role allows an attacker to manipulate the remote address used for pulling patches. This issue affects: Bitdefender Endpoint Security Tools for Linux versions prior to 6.6.27.390; versions prior to 7.1.2.33. Bitdefender Unified Endpoint versions prior to 6.2.21.160. Bitdefender GravityZone versions prior to 6.24.1-1.

🤖 Analiza AI
Jak działa

Błąd polega na braku właściwej kontroli dostępu (CWE-284) do API patchesUpdate w Bitdefender Endpoint Security Tools działającym w roli relay. Atakujący sieciowy, bez konieczności uwierzytelnienia czy interakcji użytkownika, może zmanipulować zdalny adres, z którego endpoint pobiera pakiety aktualizacyjne. W efekcie urządzenie może zostać skierowane do pobierania i instalowania patchy z kontrolowanego przez atakującego źródła zamiast z serwerów Bitdefender.

Skutki

Atakujący może podmienić źródło aktualizacji i dostarczyć złośliwy payload na chronione systemy, co może skutkować pełnym przejęciem kontroli nad systemem (naruszenie poufności, integralności i dostępności).

Mitygacja

Należy zaktualizować oprogramowanie do następujących wersji lub nowszych: Bitdefender Endpoint Security Tools for Linux 6.6.27.390 lub 7.1.2.33, Bitdefender Unified Endpoint 6.2.21.160, Bitdefender GravityZone 6.24.1-1. Szczegółowe informacje dostępne w poradniku bezpieczeństwa producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

Bitdefender Endpoint Security Tools for Linux w wersjach wcześniejszych niż 6.6.27.390 oraz wcześniejszych niż 7.1.2.33; Bitdefender Unified Endpoint w wersjach wcześniejszych niż 6.2.21.160; Bitdefender GravityZone w wersjach wcześniejszych niż 6.24.1-1.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Bitdefender Endpoint Security Tools

    APP
    Bitdefender
    < 6.6.27.3907.0.0.00 – 7.1.2.33 (bez)
  • Bitdefender Gravityzone

    APP
    Bitdefender
    6.24.1-1< 6.24.1-1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-2244CRITICAL9.5PL ✓ten sam produkt

Niebezpieczna deserializacja PHP w Bitdefender GravityZone Console (RCE)

CVE-2024-6980CRITICAL9.2PL ✓ten sam produkt

SSRF przez błędną obsługę błędów w GravityZone Update Server

CVE-2017-8931CRITICAL9.8PL ✓ten sam produkt

Nieautoryzowany dostęp z uprawnieniami root w Bitdefender GravityZone VMware

CVE-2018-8955CRITICAL9.8PL ✓ten sam produkt

Bitdefender GravityZone – pominięcie weryfikacji podpisu i RCE przez instalator

CVE-2025-7073HIGH8.8ten sam produkt

A local privilege escalation vulnerability in Bitdefender Total Security versions prior to 27.0.47.241 allows ...