Wladimir Palant, der Erfinder von Adblock Plus, () im auf der Chromium-Engine basierenden Webbrowser Safepay, der als Teil des Antivirus-Pakets Bitdefender Total Security 2020 angeboten wird und darauf abzielt, die Sicherheit der Benutzung des Internets zu erhöhen (zum Beispiel wird zusĂ€tzliche Isolation beim Zugriff auf Banken und Zahlungssysteme bereitgestellt). Diese Schwachstelle ermöglicht es Websites, die im Browser geöffnet werden, beliebigen Code auf Betriebssystemebene auszufĂŒhren.
Das Problem liegt darin, dass der Antivirus Bitdefender den lokalen HTTPS-Verkehr durch das Austauschen des originalen TLS-Zertifikats der Website abfĂ€ngt. Auf dem Client-System wird ein zusĂ€tzliches Stammzertifikat installiert, das das Funktionieren des verwendeten Verkehrinspektionssystems verbirgt. Der Antivirus schaltet sich in den geschĂŒtzten Verkehr ein und fĂŒgt auf bestimmten Seiten eigenen JavaScript-Code ein, um die Funktion Safe Search zu realisieren. Bei Problemen mit dem Zertifikat der gesicherten Verbindung wird die angezeigte Fehlerseite durch eine eigene ersetzt. Da die neue Fehlerseite im Namen des geöffneten Servers prĂ€sentiert wird, haben andere Seiten dieses Servers vollen Zugriff auf den Inhalt, der von Bitdefender eingefĂŒgt wird.
Beim Ăffnen einer von einem Angreifer kontrollierten Website kann diese Website eine XMLHttpRequest senden und beim Antworten ein Problem mit dem HTTPS-Zertifikat simulieren, was zur RĂŒckgabe einer Fehlerseite fĂŒhrt, die von Bitdefender verĂ€ndert wurde. Da die Fehlerseite im Kontext der Domain des Angreifers geöffnet wird, kann dieser den Inhalt der modifizierten Seite mit den Parametern von Bitdefender lesen. Auf der von Bitdefender bereitgestellten Seite befindet sich unter anderem ein SitzungsschlĂŒssel, der es mithilfe der internen Bitdefender-API ermöglicht, eine separate Sitzung des Browsers Safepay zu starten, wobei beliebige Befehlszeilenflags angegeben werden, um die AusfĂŒhrung beliebiger Systembefehle ĂŒber das Flag ââutility-cmd-prefixâ zu erreichen. Ein Beispiel fĂŒr den Exploit (param1 und param2 sind Werte, die von der Fehlerseite erhalten wurden):
var request = new XMLHttpRequest();
request.open(âPOSTâ, Math.random());
request.setRequestHeader(âContent-typeâ, âapplication/x-www-form-urlencodedâ);
request.setRequestHeader(âBDNDSS_B67EA559F21B487F861FDA8A44F01C50â, param1);
request.setRequestHeader(âBDNDCA_BBACF84D61A04F9AA66019A14B035478â, param2);
request.setRequestHeader(âBDNDWB_5056E556833D49C1AF4085CB254FC242â, âobk.runâ);
request.setRequestHeader(âBDNDOK_4E961A95B7B44CBCA1907D3D3643370Dâ, location.href);
request.send(«data:text/html,nada âutility-cmd-prefix=\»cmd.exe /k whoami & echo\»»);
Wir erinnern daran, dass die 2017 durchgefĂŒhrte Studie , dass 24 von 26 getesteten Antivirenprodukten, die den HTTPS-Datenverkehr durch Zertifikatstausch inspizieren, das allgemeine Sicherheitsniveau der HTTPS-Verbindung senkten.
Aktuelle Cipher-Suites wurden nur in 11 von 26 Produkten bereitgestellt. 5 Systeme verifizierten keine Zertifikate (Kaspersky Internet Security 16 Mac, NOD32 AV 9, CYBERsitter, Net Nanny 7 Win, Net Nanny 7 Mac). Die Produkte Kaspersky Internet Security und Total Security waren anfĂ€llig fĂŒr Angriffe , wĂ€hrend die Produkte AVG, Bitdefender und Bullguard ebenso Angriffen ausgesetzt waren. und . Das Produkt Dr.Web Antivirus 11 ermöglicht den RĂŒckgriff auf unsichere ExportverschlĂŒsselungen (Angriff ).
Quelle: opennet.ru
