Vulnérabilités dans Trend Micro InterScan Web Security Virtual Appliance
Date de publication :
Plusieurs vulnérabilités ont été découvertes dans Trend Micro InterScan Web Security Virtual Appliance (IWSVA), une solution de sécurité proposée par Trend Micro. Elles peuvent permettre à un attaquant de contourner une authentification, d’exécuter du code arbitraire ou de provoquer une fuite de données.
CVE-2020-8606 [Score CVSS v3 : 9.8] : Une vulnérabilité a été découverte dans IWSVA. Un attaquant non authentifié peut contourner l’authentification et accéder à l’application avec des droits d’administrateur si le proxy est configuré sur un certain port.
CVE-2020-8605 [Score CVSS v3 : 8.8] : Une vulnérabilité de type injection de commandes a été découverte dans IWSVA. Un attaquant authentifié peut exploiter cette vulnérabilité afin de provoquer une exécution de code arbitraire à distance.
CVE-2020-8604 [Score CVSS v3 : 7.5] : Une vulnérabilité dans IWSVA peut permettre à un attaquant distant d’accéder à des informations sensibles et ainsi provoquer une fuite de données.
Informations
La faille est activement exploitée :
Un correctif existe :
Une mesure de contournement existe :
Risques
Contournement d’authentification
Exécution de code arbitraire à distance
Fuite d’informations
Criticité
Score CVSS v3 : 9.8 au maximum
Existence d’un code d’exploitation
Aucun code d’exploitation n’est disponible publiquement
Composants vulnérables
Trend Micro InterScan Web Security Virtual Appliance 6.5
CVE
CVE-2020-8606
CVE-2020-8605
CVE-2020-8604
CVE-2020-8603
Solutions ou recommandations
Mise en place de correctifs de sécurité
Mettre à jour IWSVA avec le correctif 6.5 SP2 Patch 4 (Build 1901)
Solution de contournement
Aucune solution de contournement n’est disponible