PT-2025-38604 · Microworld · Escan Av

CVE-2024-13990

·

Publicado

2025-09-19

·

Atualizado

2025-09-20

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MicroWorld eScan AV (versões afetadas não especificadas)
Descrição O mecanismo de atualização do MicroWorld eScan AV carecia de verificação criptográfica adequada dos pacotes de atualização. Isso permitiu que um atacante realizasse um ataque man-in-the-middle (MitM) e substituísse payloads de atualização maliciosos pelos legítimos. O cliente aceitava esses pacotes maliciosos, executando componentes como DLLs sideloaded e payloads Java/installer, o que possibilitava a execução remota de código. A MicroWorld eScan confirmou a remediação do mecanismo de atualização em 31/07/2023.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Verification of Cryptographic Signature

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13990

Produtos afetados

Escan Av