跳到主要内容

高危

Trend Micro Apex One和Apex One as a Service回滚机制组件远程代码执行漏洞

2022-09-19 18:01:01 公开 ,2026-02-27 03:14:45 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-20 (Improper Input Validation)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-01-29 23:11:20

风险信息

CVSS v2 向量
AV:N/AC:L/Au:M/C:P/I:P/A:P
CVSS v2 风险值
5.8
CVSS v3 向量
AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
7.2
CVSS v3.1 向量
AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.2

详细信息

漏洞类型
其他
漏洞描述
对Trend Micro Apex One和Trend MicroApex One as a service客户端中的回滚机制使用的某些组件进行不当验证,可能会导致Apex One服务器管理员指示受影响的客户端下载未经验证的回滚包,从而导致远程代码执行。攻击者必须首先获得Apex One服务器管理控制台访问权限才能利用此漏洞。
修复建议
目前厂商已发布升级补丁以修复漏洞,Trend Micro Apex One需要安装更新补丁Trend Micro Apex One On Premise (2019)Service Pack 1,Trend Micro Apex One as a Service的问题已在2022年8月的更新中修复。更多有关修补程序、升级或建议的解决方法信息,请参阅Trend Micro安全公告:000291528: https://success.trendmicro.com/dcx/s/solution/000291528?language=en_US

参考链接