Владимир Палант, създател на Adblock Plus, () в специализирания уеб браузър Safepay, основан на движка Chromium, който се предлага в пакета за антивирусна защита Bitdefender Total Security 2020 и има за цел да повиши сигурността на потребителите в глобалната мрежа (например предоставя допълнителна изолация при работа с банки и платежни системи). Уязвимостта позволява на сайтовете, отворени в браузъра, да изпълняват произволен код на ниво операционна система.
Причината за проблема е, че антивирусът Bitdefender осъществява локално прихващане на HTTPS трафика чрез подмяна на оригиналния TLS сертификат на сайта. На системата на клиента се инсталира допълнителен коренов сертификат, който позволява скриването на работата на прилаганата система за инспекция на трафика. Антивирусът се намесва в защитения трафик и вмъква собствен JavaScript код в някои страници, за да реализира функцията Safe Search, а в случай на проблем с сертификата на защитеното свързване подменя показваната страница с грешка с собствена. Тъй като новата страница с грешка се показва от името на отворения сървър, другите страници от този сървър имат пълен достъп до съдържанието, вмъкнато от Bitdefender.
При отваряне на уебсайт, контролирано от злонамерени лица, сайтът може да изпрати XMLHttpRequest и да симулира проблем с HTTPS сертификата при отговора, което ще доведе до връщане на страница с грешка, подменена от Bitdefender. Тъй като страницата с грешка е отворена в контекста на домейна на атакуващия, той може да прочете съдържанието на подменената страница с параметри на Bitdefender. На подменената страница на Bitdefender също присъства сесионен ключ, който позволява чрез вътрешно API на Bitdefender да стартира отделна сесия на браузъра Safepay, задавайки произволни флагове в командния ред и да постигне стартиране на всякакви системни команди с флага „—utility-cmd-prefix“. Пример за експлойт (param1 и param2 са стойности, получени от страницата с грешка):
var request = new XMLHttpRequest();
request.open("POST", Math.random());
request.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
request.setRequestHeader("BDNDSS_B67EA559F21B487F861FDA8A44F01C50", param1);
request.setRequestHeader("BDNDCA_BBACF84D61A04F9AA66019A14B035478", param2);
request.setRequestHeader("BDNDWB_5056E556833D49C1AF4085CB254FC242", "obk.run");
request.setRequestHeader("BDNDOK_4E961A95B7B44CBCA1907D3D3643370D", location.href);
request.send("data:text/html,nada —utility-cmd-prefix=\"cmd.exe /k whoami & echo\"");
Напомняме, че проведеното през 2017 година проучване , че 24 от 26 тествани антивирусни продукта, инспектиращи HTTPS трафика чрез подмяна на сертификати, намаляваха общото ниво на сигурност на HTTPS връзката.
Актуалните набори шифри бяха предоставяни само в 11 от 26 продукта. 5 системи не осъществяваха проверка на сертификати (Kaspersky Internet Security 16 Mac, NOD32 AV 9, CYBERsitter, Net Nanny 7 Win, Net Nanny 7 Mac). Продуктите Kaspersky Internet Security и Total Security бяха подложени на атака , а продуктите AVG, Bitdefender и Bullguard бяха подложени на атаки и . Продуктът Dr.Web Antivirus 11 позволява откат до ненадеждни експортни шифри (атака ).
Източник: opennet.ru
