趋势科技修复企业清静产品中的多个误差危害通告
宣布时间 2020-03-18误差编号和级别
CVE编号:CVE-2020-8467,危险级别:严重,CVSS分值:厂商自评:9.1,官方未评定
CVE编号:CVE-2020-8468,危险级别:高危,CVSS分值:厂商自评:8.0,官方未评定
CVE编号:CVE-2020-8470,危险级别:严重,CVSS分值:厂商自评:10,官方未评定
CVE编号:CVE-2020-8598,危险级别:严重,CVSS分值:厂商自评:10,官方未评定
CVE编号:CVE-2020-8599,危险级别:严重,CVSS分值:厂商自评:10,官方未评定
影响版本
Apex One (on premise) 2019
OfficeScan XG SP1
OfficeScan XG (non-SP)
误差概述
克日,趋势科技宣布清静更新,修复了两个已在野外使用的0day和另外3个严重误差。概述如下:
CVE-2020-8467
Apex One和OfficeScan的迁徙工具组件中的误差,可导致RCE,攻击需要用户身份认证。
CVE-2020-8468
Apex One和OfficeScan代理受到内容验证转义误差的影响,可允许攻击者使用某些代理客户端组件,攻击需要用户身份认证。
CVE-2020-8470
rend Micro Apex One和OfficeScan服务器包括一个易受攻击的服务DLL文件,攻击者可以使用SYSTEM权限删除服务器上的任何文件。使用此误差不需要身份验证。
CVE-2020-8598
OfficeScan服务器包括易受攻击的服务DLL文件,远程攻击者可以使用SYSTEM权限在受影响的装置上执行恣意代码。使用此误差不需要身份验证。
CVE-2020-8599
OfficeScan服务器包括一个易受攻击的EXE文件,远程攻击者可以通过该文件将恣意数据写入受影响装置的恣意路径并绕过Root登录。使用此误差不需要身份验证。
误差验证
暂无PoC/EXP。
修复建议
现在官方已宣布最新版本修复该误差,链接:https://success.trendmicro.com/solution/000245571。
参考链接
https://www.zdnet.com/article/two-trend-micro-zero-days-exploited-in-the-wild-by-hackers/


京公网安备11010802024551号