PT-2025-38604 · Microworld · Escan Av
CVE-2024-13990
·
Publicado
2025-09-19
·
Atualizado
2025-09-20
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MicroWorld eScan AV (versões afetadas não especificadas)
Descrição
O mecanismo de atualização do MicroWorld eScan AV carecia de verificação criptográfica adequada dos pacotes de atualização. Isso permitiu que um atacante realizasse um ataque man-in-the-middle (MitM) e substituísse payloads de atualização maliciosos pelos legítimos. O cliente aceitava esses pacotes maliciosos, executando componentes como DLLs sideloaded e payloads Java/installer, o que possibilitava a execução remota de código. A MicroWorld eScan confirmou a remediação do mecanismo de atualização em 31/07/2023.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Improper Verification of Cryptographic Signature
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Escan Av