CRITICAL🇬🇧 English

CVE-2022-25330

Integer overflow w Trend Micro ServerProtect umożliwiający RCE

CVSS 9.8v3.1pub. 2022-02-24upd. 2024-11-21

W komponencie Information Server produktu Trend Micro ServerProtect 6.0/5.8 istnieją podatności przepełnienia liczb całkowitych (integer overflow), które pozwalają zdalnemu atakującemu na wykonanie dowolnego kodu lub awaryjne zakończenie procesu. Podatność jest krytyczna ze względu na brak wymagań co do uwierzytelnienia i możliwość wykorzystania przez sieć.

Pokaż oryginał (EN)

Integer overflow conditions that exist in Trend Micro ServerProtect 6.0/5.8 Information Server could allow a remote attacker to crash the process or achieve remote code execution.

🤖 Analiza AI
Jak działa

Błąd typu integer overflow (CWE-190) w komponencie Information Server programu ServerProtect może zostać wywołany zdalnie przez nieuwierzytelnionego atakującego poprzez sieć. Przepełnienie liczby całkowitej prowadzi do nieprawidłowego zarządzania pamięcią, co umożliwia destabilizację procesu lub przejęcie kontroli nad jego wykonaniem. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.

Skutki

Atakujący może doprowadzić do awarii procesu Information Server (denial of service) lub osiągnąć pełne zdalne wykonanie kodu (RCE) na serwerze, co może skutkować przejęciem kontroli nad systemem, naruszeniem poufności i integralności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły poprawek opublikował Trend Micro pod adresem https://success.trendmicro.com/solution/000290507. Zaleca się niezwłoczną aktualizację do wersji wolnej od podatności.

Kogo dotyczy

Trend Micro ServerProtect w wersjach 6.0 oraz 5.8 (komponent Information Server) działający na platformie Microsoft Windows, a także warianty ServerProtect for Network Appliance Filer oraz ServerProtect for Storage.

Uwagi

Szczegółowe informacje techniczne dotyczące podatności zostały opublikowane przez Tenable w raporcie TRA-2022-05 (https://www.tenable.com/security/research/tra-2022-05).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Trendmicro Serverprotect

    APP
    Trendmicro
    5.8
  • Trendmicro Serverprotect For Network Appliance Filer

    APP
    Trendmicro
    5.8
  • Trendmicro Serverprotect For Storage

    APP
    Trendmicro
    6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit