Vulnérabilités dans Trend Micro InterScan Web Security Virtual Appliance

Date de publication :

Plusieurs vulnérabilités ont été découvertes dans Trend Micro InterScan Web Security Virtual Appliance (IWSVA), une solution de sécurité proposée par Trend Micro. Elles peuvent permettre à un attaquant de contourner une authentification, d’exécuter du code arbitraire ou de provoquer une fuite de données. 

CVE-2020-8606 [Score CVSS v3 : 9.8] : Une vulnérabilité a été découverte dans IWSVA. Un attaquant non authentifié peut contourner l’authentification et accéder à l’application avec des droits d’administrateur si le proxy est configuré sur un certain port. 

CVE-2020-8605 [Score CVSS v3 : 8.8] : Une vulnérabilité de type injection de commandes a été découverte dans IWSVA. Un attaquant  authentifié peut exploiter cette vulnérabilité afin de provoquer une exécution de code arbitraire à distance.

CVE-2020-8604 [Score CVSS v3 : 7.5] : Une vulnérabilité dans IWSVA peut permettre à un attaquant distant d’accéder à des informations sensibles et ainsi provoquer une fuite de données.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

    Contournement d’authentification

    Exécution de code arbitraire à distance

    Fuite d’informations

Criticité

    Score CVSS v3 : 9.8 au maximum

Existence d’un code d’exploitation

    Aucun code d’exploitation n’est disponible publiquement

Composants vulnérables

    Trend Micro InterScan Web Security Virtual Appliance 6.5

CVE

    CVE-2020-8606

    CVE-2020-8605

    CVE-2020-8604

    CVE-2020-8603

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour IWSVA avec le correctif 6.5 SP2 Patch 4 (Build 1901)

Solution de contournement

  • Aucune solution de contournement n’est disponible