ASUS Live Update < 3.6.8 埋め込まれた悪意のあるコードCVE-2025-59374

critical Nessus プラグイン ID 298880

概要

リモートのWindowsホストに、悪意のあるコードの脆弱性の影響を受けるアプリケーションがインストールされています。

説明

リモートホストにインストールされている ASUS Live Update のバージョンは 3.6.8 より前であるため、埋め込まれた悪意のあるコードの脆弱性による影響を受けます。

- ASUS Live Update クライアントの特定のバージョンが、サプライチェーンの侵害を通じて導入された認証されていない変更とともに配布されました。修正されたビルドにより、特定のターゲット条件を満たすデバイスが意図しないアクションを実行する可能性があります。これらの条件を満たし、侵害されたバージョンをインストールしているデバイスのみが影響を受けます。Live Update クライアントは、2021 年 10 月にすでにサポート終了 (EOS) を達していて、現在サポートされているデバイスや製品はこの問題の影響を受けません。CVE-2025-59374

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

ASUS Live Updateバージョン 3.6.8 以降にアップグレードしてください。

参考資料

https://www.asus.com/news/hqfgvuyz6uyayje1/

https://www.asus.com/support/FAQ/1018727/

プラグインの詳細

深刻度: Critical

ID: 298880

ファイル名: asus_live_update_3_6_8.nasl

バージョン: 1.2

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2026/2/12

更新日: 2026/2/13

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 8.4

CVSS v2

リスクファクター: High

基本値: 7.6

現状値: 6.3

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2025-59374

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.3

Threat Score: 9.3

Threat Vector: CVSS:4.0/E:A

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

脆弱性情報

CPE: cpe:/a:asus:live_update

必要な KB アイテム: installed_sw/ASUS Live Update, SMB/Registry/Enumerated

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2019/3/26

脆弱性公開日: 2025/12/17

CISA の既知の悪用された脆弱性の期限日: 2026/1/7

参照情報

CVE: CVE-2025-59374