Vulnérabilités dans Trend Micro InterScan Web Security Virtual Appliance

Date de publication :

Plusieurs vulnérabilités ont été découvertes dans Trend Micro InterScan Web Security Virtual Appliance (IWSVA), une solution de sécurité proposée par Trend Micro. Elles peuvent permettre à un attaquant de contourner une authentification, d’exécuter du code arbitraire ou de provoquer une fuite de données. 

CVE-2020-8606 [Score CVSS v3 : 9.8] : Une vulnérabilité a été découverte dans IWSVA. Un attaquant non authentifié peut contourner l’authentification et accéder à l’application avec des droits d’administrateur si le proxy est configuré sur un certain port. 

CVE-2020-8605 [Score CVSS v3 : 8.8] : Une vulnérabilité de type injection de commandes a été découverte dans IWSVA. Un attaquant  authentifié peut exploiter cette vulnérabilité afin de provoquer une exécution de code arbitraire à distance.

CVE-2020-8604 [Score CVSS v3 : 7.5] : Une vulnérabilité dans IWSVA peut permettre à un attaquant distant d’accéder à des informations sensibles et ainsi provoquer une fuite de données.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Contournement d’authentification
  • Exécution de code arbitraire à distance
  • Fuite d’informations

Criticité

  • Score CVSS v3 : 9.8 au maximum

Existence d’un code d’exploitation

  • Aucun code d’exploitation n’est disponible publiquement

Composants vulnérables

  • Trend Micro InterScan Web Security Virtual Appliance 6.5

CVE

  • CVE-2020-8606
  • CVE-2020-8605
  • CVE-2020-8604
  • CVE-2020-8603

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour IWSVA avec le correctif 6.5 SP2 Patch 4 (Build 1901)

Solution de contournement

  • Aucune solution de contournement n’est disponible