プラットフォーム
windows
コンポーネント
telerik-test-studio
修正版
v2023.3.1330
Telerik Test Studioのインストーラーコンポーネントにおいて、特権昇格の脆弱性が確認されました。この脆弱性は、既存のTelerik Test Studioのインストールが存在する場合、低権限ユーザーがインストールパッケージを操作することで、OS上で権限を昇格させることが可能となるものです。影響を受けるバージョンは2011.0から2023.3.1330です。バージョン2023.3.1330へのアップデートで修正されています。
この脆弱性を悪用されると、攻撃者は低権限ユーザーとしてシステムにアクセスした後、インストールパッケージを操作することで管理者権限を取得し、システム全体を制御する可能性があります。これにより、機密情報の窃取、マルウェアのインストール、システムの改ざんなど、深刻な被害が発生する可能性があります。特に、Telerik Test Studioをテスト環境や開発環境で使用している組織では、この脆弱性が悪用されるリスクが高まります。攻撃者は、既存のインストールを悪用し、システムへの侵入を試みる可能性があります。
本脆弱性は、2024年1月31日に公開されました。現時点では、公的なPoCは確認されていませんが、特権昇格の脆弱性であるため、悪用される可能性は否定できません。CISA KEVへの登録状況は不明です。攻撃者は、既存のTelerik Test Studioのインストールを悪用し、システムへの侵入を試みる可能性があります。
Organizations using Telerik Test Studio for automated testing, particularly those with shared development or testing environments, are at risk. Legacy installations of older Telerik Test Studio versions are especially vulnerable. Environments with relaxed user permission policies or inadequate access controls are also at increased risk.
• windows / supply-chain:
Get-Process -Name "TestStudio" -ErrorAction SilentlyContinue | Select-Object -ExpandProperty ProcessId• windows / supply-chain:
Get-ScheduledTask | Where-Object {$_.TaskName -like "*TestStudio*"}• windows / supply-chain:
reg query "HKLM\SOFTWARE\Telerik\TestStudio" /v Versiondisclosure
エクスプロイト状況
EPSS
0.12% (31% パーセンタイル)
CVSS ベクトル
この脆弱性への対応として、まずTelerik Test Studioをバージョン2023.3.1330以降にアップデートすることを推奨します。アップデートが困難な場合は、インストールパッケージの改ざんを検知するためのファイル整合性チェックを導入することを検討してください。また、Telerik Test Studioのインストールプロセスを監視し、不審なアクティビティを検出するためのログ監視ルールを実装することも有効です。アップデート後、システムを再起動し、バージョンが正しくアップデートされていることを確認してください。
Actualice Telerik Test Studio a una versión posterior a la 2023.3.1330. Esto solucionará la vulnerabilidad de elevación de privilegios en el instalador.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-0833は、Telerik Test Studioのインストーラーコンポーネントにおける特権昇格の脆弱性です。低権限ユーザーがインストールパッケージを操作し、OS上で権限を昇格させることが可能です。
Telerik Test Studioのバージョンが2011.0から2023.3.1330である場合、影響を受けます。バージョン2023.3.1330以降にアップデートしてください。
Telerik Test Studioをバージョン2023.3.1330以降にアップデートしてください。アップデートが困難な場合は、ファイル整合性チェックやログ監視ルールを実装することを検討してください。
現時点では、公的なPoCは確認されていませんが、悪用される可能性は否定できません。
Telerikの公式アドバイザリは、Telerikのサポートサイトで確認できます。