PT-2022-27645 · Trend Micro · Trend Micro Apex One As A Service+1

Abdelhamid Naceri

·

Publicado

2022-12-15

·

Atualizado

2023-01-13

·

CVE-2022-45798

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Trend Micro Apex One (versões afetadas não especificadas)
Trend Micro Apex One as a Service (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade de link no componente Damage Cleanup Engine poderia permitir que um invasor local elevasse privilégios criando um link simbólico e abusando do serviço para excluir um arquivo. O invasor deve primeiro obter a capacidade de executar código com privilégios baixos no sistema de destino para explorar essa vulnerabilidade.
Recomendações
Para o Trend Micro Apex One, considere restringir o acesso ao componente Damage Cleanup Engine até que uma correção esteja disponível.
Para o Trend Micro Apex One as a Service, considere desativar temporariamente o componente Damage Cleanup Engine para minimizar o risco de exploração.
Como solução alternativa temporária, evite usar o componente Damage Cleanup Engine em situações em que a execução de código com privilégios baixos seja possível, até que uma correção seja fornecida.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-45798
ZDI-22-1665

Produtos afetados

Trend Micro Apex One
Trend Micro Apex One As A Service