趋势科技修复企业清静产品中的多个误差危害通告

宣布时间 2020-03-18

误差编号和级别


CVE编号:CVE-2020-8467,危险级别:严重,CVSS分值:厂商自评:9.1,官方未评定

CVE编号:CVE-2020-8468,危险级别:高危,CVSS分值:厂商自评:8.0,官方未评定

CVE编号:CVE-2020-8470,危险级别:严重,CVSS分值:厂商自评:10,官方未评定

CVE编号:CVE-2020-8598,危险级别:严重,CVSS分值:厂商自评:10,官方未评定

CVE编号:CVE-2020-8599,危险级别:严重,CVSS分值:厂商自评:10,官方未评定


影响版本


Apex One (on premise) 2019

OfficeScan XG SP1

OfficeScan XG (non-SP)


误差概述


克日,趋势科技宣布清静更新,修复了两个已在野外使用的0day和另外3个严重误差。概述如下:


CVE-2020-8467

Apex One和OfficeScan的迁徙工具组件中的误差,可导致RCE,攻击需要用户身份认证。


CVE-2020-8468

Apex One和OfficeScan代理受到内容验证转义误差的影响,可允许攻击者使用某些代理客户端组件,攻击需要用户身份认证。


CVE-2020-8470

rend Micro Apex One和OfficeScan服务器包括一个易受攻击的服务DLL文件,攻击者可以使用SYSTEM权限删除服务器上的任何文件。使用此误差不需要身份验证。


CVE-2020-8598

OfficeScan服务器包括易受攻击的服务DLL文件,远程攻击者可以使用SYSTEM权限在受影响的装置上执行恣意代码。使用此误差不需要身份验证。


CVE-2020-8599

OfficeScan服务器包括一个易受攻击的EXE文件,远程攻击者可以通过该文件将恣意数据写入受影响装置的恣意路径并绕过Root登录。使用此误差不需要身份验证。


误差验证


暂无PoC/EXP。


修复建议


现在官方已宣布最新版本修复该误差,链接:https://success.trendmicro.com/solution/000245571。


参考链接


https://www.zdnet.com/article/two-trend-micro-zero-days-exploited-in-the-wild-by-hackers/