APP下载

趋势防毒软件爆2个零时差漏洞已遭攻击

消息来源:baojiabao.com 作者: 发布时间:2026-08-07

报价宝综合消息趋势防毒软件爆2个零时差漏洞已遭攻击

趋势科技警告周一发出安全公告,旗下防毒软件OfficeScan及Apex One有5项漏洞,其中2个零时差漏洞已经有攻击发生。趋势已经发布修补程式,呼吁用户尽速安装修补程式。

5项漏洞之中CVE-2020-8467及 CVE-2020-8468为零时差漏洞,两者都已有攻击行为发生。其中CVE-2020-8467存在于Apex One及OfficeScan的搬移工具元件,可能让远端骇客在用户电脑上执行任意程式码,属于远端程式码执行(RCE)漏洞。CVE-2020-8468则是属于内容验证逃逸(content validation escape)漏洞,也可让骇客以系统权限远端执行任意程式码。两项漏洞的攻击需要使用者验证才会成功,但以风险程度来看,CVE-2020-84697 属重大(Critical)风险,CVE-2020-8468为较低的高度(High)风险。

OfficeScan为趋势端点防毒软件,Apex One则为2019年由OfficeScan改名而成。

另三个漏洞包括CVE-2020-8470、CVE-2020-8598、CVE-2020-8599则全属重大(Critical)风险漏洞。CVE-2020-8470、CVE-2020-8598皆出在Apex One及Office Scan两个产品的服务DLL档,可让骇客以系统权限远端删除、执行任意档案。CVE-2020-8599则发生在两个产品的EXE档中,远端骇客可以绕过ROOT登入验证,而将任意资料写入任意路径中。三者皆无需验证即可完成开采,因而皆属CVSS 3.0风险评分最高10分的漏洞,所幸趋势科技尚未观察到有攻击情形发生。

受影响产品为Windows版本的Apex One 2019,及OfficeScan XG SP1和XG SG (non-SP)。趋势科技已经分别释出更新版,包括Apex One CP2117、XG SP1 CP 5474和XG CP 1988,并呼吁用户尽速安装。

ZDNet报导,去年日本重工及家电业者三菱电机的电脑遭骇,导致200MB包含6千多名现任及前任员工个资外泄,其实是中国骇客组织Tick发动攻击开采OfficeScan零时差漏洞CVE-2019-18187的结果 。二次的攻击行动是否来自同一集团所为尚不得而知。

2020-03-18 15:54:00

相关文章