Podatność w API patchesUpdate komponentu Bitdefender Endpoint Security Tools for Linux (rola relay) umożliwia nieuwierzytelnionemu atakującemu manipulację zdalnym adresem używanym do pobierania aktualizacji (patch). Może to prowadzić do przejęcia kontroli nad procesem aktualizacji i dostarczenia złośliwego oprogramowania do chronionych stacji.
▸ Pokaż oryginał (EN)
Improper Access Control vulnerability in the patchesUpdate API as implemented in Bitdefender Endpoint Security Tools for Linux as a relay role allows an attacker to manipulate the remote address used for pulling patches. This issue affects: Bitdefender Endpoint Security Tools for Linux versions prior to 6.6.27.390; versions prior to 7.1.2.33. Bitdefender Unified Endpoint versions prior to 6.2.21.160. Bitdefender GravityZone versions prior to 6.24.1-1.
Błąd polega na braku właściwej kontroli dostępu (CWE-284) do API patchesUpdate w Bitdefender Endpoint Security Tools działającym w roli relay. Atakujący sieciowy, bez konieczności uwierzytelnienia czy interakcji użytkownika, może zmanipulować zdalny adres, z którego endpoint pobiera pakiety aktualizacyjne. W efekcie urządzenie może zostać skierowane do pobierania i instalowania patchy z kontrolowanego przez atakującego źródła zamiast z serwerów Bitdefender.
Atakujący może podmienić źródło aktualizacji i dostarczyć złośliwy payload na chronione systemy, co może skutkować pełnym przejęciem kontroli nad systemem (naruszenie poufności, integralności i dostępności).
Należy zaktualizować oprogramowanie do następujących wersji lub nowszych: Bitdefender Endpoint Security Tools for Linux 6.6.27.390 lub 7.1.2.33, Bitdefender Unified Endpoint 6.2.21.160, Bitdefender GravityZone 6.24.1-1. Szczegółowe informacje dostępne w poradniku bezpieczeństwa producenta pod adresem wskazanym w referencjach.
Bitdefender Endpoint Security Tools for Linux w wersjach wcześniejszych niż 6.6.27.390 oraz wcześniejszych niż 7.1.2.33; Bitdefender Unified Endpoint w wersjach wcześniejszych niż 6.2.21.160; Bitdefender GravityZone w wersjach wcześniejszych niż 6.24.1-1.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HBitdefender Endpoint Security Tools
APPBitdefender< 6.6.27.3907.0.0.00 – 7.1.2.33 (bez)Bitdefender Gravityzone
APPBitdefender6.24.1-1< 6.24.1-1
Powiązane podatności
Niebezpieczna deserializacja PHP w Bitdefender GravityZone Console (RCE)
SSRF przez błędną obsługę błędów w GravityZone Update Server
Nieautoryzowany dostęp z uprawnieniami root w Bitdefender GravityZone VMware
Bitdefender GravityZone – pominięcie weryfikacji podpisu i RCE przez instalator
A local privilege escalation vulnerability in Bitdefender Total Security versions prior to 27.0.47.241 allows ...