CVE-2021-30356
Sobre
Uma vulnerabilidade de negação de serviço (DoS) foi reportada no Check Point Identity Agent antes da R81.018.0000, que poderia permitir que usuários com poucos privilégios sobrescrevessem arquivos de sistema protegidos.
Análise do analista Rainforest
O Check Point Identity Agent, antes da R81.018.0000, permite que um usuário com poucos privilégios sobrescreva arquivos de sistema protegidos — uma fraqueza de seguimento de link (symlink) em que o agente escreve em um caminho que um usuário sem privilégios pode redirecionar, destruindo arquivos que ele não deveria poder tocar. É reportada como um problema de negação de serviço, e o impacto confirma isso: integridade e disponibilidade são atingidas, a confidencialidade não. Trata-se de corromper arquivos protegidos em uma máquina, não de roubar dados dela.
A pré-condição-chave é que o atacante já seja um usuário com poucos privilégios em um host que executa o agente, portanto trata-se de um abuso local de confiança, e não de uma invasão remota. O resultado realista é um usuário sobrescrevendo arquivos de sistema protegidos para interromper o endpoint — degradando ou desabilitando funcionalidades, ou possivelmente adulterando arquivos de forma a comprometer o próprio agente de segurança. Esse requisito local e já autenticado é o que a mantém na faixa alta-mas-não-crítica, apesar do poder de sobrescrita de arquivos; ninguém chega a isso sem antes estar na máquina.
Nossa abordagem é a cobertura padrão de patches da frota de agentes, ponderada por onde existem usuários locais não confiáveis. Atualizaríamos o Identity Agent para a R81.018.0000 ou posterior em todos os endpoints gerenciados, priorizando máquinas compartilhadas ou multiusuário, onde um usuário com poucos privilégios partindo para a corrupção de arquivos é mais plausível. Como uma falha de symlink que permite a um usuário adulterar os próprios arquivos de um agente de segurança pode enfraquecer as defesas do endpoint, nós a classificamos um grau acima de um DoS simples e a incorporamos à manutenção normal dos agentes de endpoint, em vez de tratá-la como resposta emergencial.
Referências
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2021-30356?
Uma vulnerabilidade de negação de serviço (DoS) foi reportada no Check Point Identity Agent antes da R81.018.0000, que poderia permitir que usuários com poucos privilégios sobrescrevessem arquivos de sistema protegidos.
Qual a gravidade de CVE-2021-30356?
CVE-2021-30356 tem pontuação base CVSS 3.1 de 8.1, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 80 de 100, na faixa alto.
Como CVE-2021-30356 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Nenhum, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2021-30356?
Os avisos públicos listam como afetados: identity agent. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-30356?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
