Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2021-05323

CVSS: 5
01.11.2021

Уязвимость средства антивирусной защиты Kaspersky Endpoint Security для Windows, связанная с ошибками при ограничении имени пути к каталогу с ограниченным доступом, позволяющая нарушителю вызвать отказ в обслуживании при загрузке операционной системы

Уязвимость средства антивирусной защиты Kaspersky Endpoint Security для Windows связана с ошибками при ограничении имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании при загрузке операционной системы
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 01.11.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование ресурсами
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
https://support.kaspersky.ru/general/vulnerability.aspx?el=12430#011121

Пользователям Kaspersky Endpoint Security, которые не могут обновить свой продукт, для митигации этой уязвимости мы рекомендуется использовать хранилище сертификатов Mozilla вместо хранилища сертификатов Windows (значение по умолчанию) для сканирования защищенных подключений в Mozilla Firefox.
Для этого:
Включить использование хранилища сертификатов Mozilla в локальном интерфейсе программы (https://support.kaspersky.com/KESWin/11.6.0/ru-RU/202714.htm)
Добавить сертификат «Лаборатории Касперского» в хранилище сертификатов Mozilla (https://support.kaspersky.ru/15816#block2)

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-22 Некорректные ограничения путей для каталогов (выход за пределы каталога)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-35053 Possible system denial of service in case of arbitrary changing Firefox browser parameters. An attacker could change specific...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.9 MEDIUM 2.0 AV:L/AC:L/Au:N/C:N/I:N/A:C
5 MEDIUM 3.0 AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2021-35053
Вендор:
  • АО «Лаборатория Касперского»
Тип ПО:
  • Программное средство защиты
Наименование ПО:
  • Kaspersky Anti-Virus
  • Kaspersky Internet Security
  • Kaspersky Total Security
  • Kaspersky Small Office Security
  • Kaspersky Security Cloud
  • Kaspersky Endpoint Security
Версия ПО:
  • до 21.3.10.391 патч G (Kaspersky Anti-Virus)
  • до 21.3.10.391 патч G (Kaspersky Internet Security)
  • до 21.3.10.391 патч G (Kaspersky Total Security)
  • до 21.3.10.391 патч G (Kaspersky Small Office Security)
  • до 21.3.10.391 патч G (Kaspersky Security Cloud)
  • от 11.1 до 11.6 включительно (Kaspersky Endpoint Security)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.