CRITICAL🇬🇧 English

CVE-2023-25143

RCE poprzez niekontrolowany element ścieżki wyszukiwania w instalatorze Trend Micro Apex One Server

CVSS 9.8v3.1pub. 2023-03-10upd. 2025-03-05

Podatność klasy uncontrolled search path element w instalatorze Trend Micro Apex One Server umożliwia atakującemu osiągnięcie stanu zdalnego wykonania kodu (RCE). Krytyczny poziom CVSS 9.8 oznacza, że exploit nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

An uncontrolled search path element vulnerability in the Trend Micro Apex One Server installer could allow an attacker to achieve a remote code execution state on affected products.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi ścieżki wyszukiwania (CWE-427) przez instalator Trend Micro Apex One Server. Atakujący może wpłynąć na proces wyszukiwania i ładowania zasobów (np. bibliotek DLL) przez podstawienie złośliwego pliku w lokalizacji przeszukiwanej przez instalator przed właściwą lokalizacją. W rezultacie instalator może załadować i wykonać niezaufany kod dostarczony przez atakującego.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście procesu instalatora, co może prowadzić do pełnego przejęcia kontroli nad systemem, naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Trend Micro pod adresem https://success.trendmicro.com/solution/000292209

Kogo dotyczy

Trend Micro Apex One Server działający na Microsoft Windows — wersje wskazane w referencjach producenta (https://success.trendmicro.com/solution/000292209)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Trendmicro Apex One

    APP
    Trendmicro
    2019< 14.0.11960
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-54948CRITICAL9.4⚠ KEVPL ✓ten sam produkt

Command injection w Trend Micro Apex One – RCE bez uwierzytelnienia

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows