CVE-2021-32462: Trend Micro密码管理器远程代码执行漏洞通告_趋势科技

报告编号:B6-2021-062901

报告来源:360CERT

报告作者:360CERT

更新日期:2021-06-29

0x01 漏洞简述

2021年06月29日,360CERT监测发现​​趋势科技​​​发布了​​密码管理器安全更新​​​的风险通告,漏洞编号为​​CVE-2021-32461,CVE-2021-32462​​​,漏洞等级:​​高危​​​,漏洞评分:​​8.8​​。

趋势科技Windows密码管理器存在远程代码执行漏洞,攻击者可以利用该漏洞在以 SYSTEM(最高权限)执行任意代码,并接管用户计算机。

对此,360CERT建议广大用户及时将``升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

0x02 风险等级

360CERT对该漏洞的评定结果如下

评定方式

等级

威胁等级

高危

影响面

一般

攻击者价值

极高

利用难度

360CERT评分

8.8

0x03 漏洞详情

CVE-2021-32461: Password Manager特权提升漏洞

CVE: CVE-2021-32461

组件: Password Manager

漏洞类型: 特权提升

影响: 从低权限用户提升到高权限用户

简述: 趋势科技Windows密码管理器存在一处整形截断导致的缓冲区溢出漏洞,攻击者可以利用该漏洞在安装该程序的计算机上提升到高级用户权限

CVE-2021-32462: Password Manager代码执行漏洞

CVE: CVE-2021-32462

组件: Password Manager

漏洞类型: 代码执行

影响: 服务器接管

简述: 趋势科技Windows密码管理器存在一处因可外部调用的危险函数而导致的远程代码执行漏洞,攻击者可以利用该漏洞在以 SYSTEM(最高权限)执行任意代码,并接管用户计算机

0x04 影响版本

组件

影响版本

安全版本

Trend Micro:Password Manager

<=5.0.0.1217

5.0.0.1223

0x05 修复建议

通用修补建议

根据​​影响版本​​​中的信息,排查并升级到​​安全版本​

0x06 产品侧解决方案


0x07 时间线

2021-06-28 趋势发布安全通告

2021-06-29 360CERT发布通告

0x08 参考链接

​1、 Security Bulletin: June 2021 Security Bulletin for Trend Micro Password Manager​

0x09 特制报告下载链接

一直以来,360CERT对全球重要网络安全事件进行快速通报、应急响应。为更好地为政企用户提供最新漏洞以及信息安全事件的安全通告服务,现360CERT正式推出安全通告特制版报告,以便用户做资料留存、传阅研究与查询验证。 用户可直接通过以下链接进行特制报告的下载。

​CVE-2021-32462: Trend Micro密码管理器远程代码执行漏洞通告​