Eine Schwachstelle im sicheren Browser Bitdefender SafePay fĂŒhrt zur CodeausfĂŒhrung.

Wladimir Palant, der Erfinder von Adblock Plus, identifiziert eine Schwachstelle (CVE-2020-8102) im auf der Chromium-Engine basierenden Webbrowser Safepay, der als Teil des Antivirus-Pakets Bitdefender Total Security 2020 angeboten wird und darauf abzielt, die Sicherheit der Benutzung des Internets zu erhöhen (zum Beispiel wird zusĂ€tzliche Isolation beim Zugriff auf Banken und Zahlungssysteme bereitgestellt). Diese Schwachstelle ermöglicht es Websites, die im Browser geöffnet werden, beliebigen Code auf Betriebssystemebene auszufĂŒhren.

Das Problem liegt darin, dass der Antivirus Bitdefender den lokalen HTTPS-Verkehr durch das Austauschen des originalen TLS-Zertifikats der Website abfĂ€ngt. Auf dem Client-System wird ein zusĂ€tzliches Stammzertifikat installiert, das das Funktionieren des verwendeten Verkehrinspektionssystems verbirgt. Der Antivirus schaltet sich in den geschĂŒtzten Verkehr ein und fĂŒgt auf bestimmten Seiten eigenen JavaScript-Code ein, um die Funktion Safe Search zu realisieren. Bei Problemen mit dem Zertifikat der gesicherten Verbindung wird die angezeigte Fehlerseite durch eine eigene ersetzt. Da die neue Fehlerseite im Namen des geöffneten Servers prĂ€sentiert wird, haben andere Seiten dieses Servers vollen Zugriff auf den Inhalt, der von Bitdefender eingefĂŒgt wird.

Beim Öffnen einer von einem Angreifer kontrollierten Website kann diese Website eine XMLHttpRequest senden und beim Antworten ein Problem mit dem HTTPS-Zertifikat simulieren, was zur RĂŒckgabe einer Fehlerseite fĂŒhrt, die von Bitdefender verĂ€ndert wurde. Da die Fehlerseite im Kontext der Domain des Angreifers geöffnet wird, kann dieser den Inhalt der modifizierten Seite mit den Parametern von Bitdefender lesen. Auf der von Bitdefender bereitgestellten Seite befindet sich unter anderem ein SitzungsschlĂŒssel, der es mithilfe der internen Bitdefender-API ermöglicht, eine separate Sitzung des Browsers Safepay zu starten, wobei beliebige Befehlszeilenflags angegeben werden, um die AusfĂŒhrung beliebiger Systembefehle ĂŒber das Flag „—utility-cmd-prefix“ zu erreichen. Ein Beispiel fĂŒr den Exploit (param1 und param2 sind Werte, die von der Fehlerseite erhalten wurden):

var request = new XMLHttpRequest();
request.open(„POST“, Math.random());
request.setRequestHeader(„Content-type“, „application/x-www-form-urlencoded“);
request.setRequestHeader(„BDNDSS_B67EA559F21B487F861FDA8A44F01C50“, param1);
request.setRequestHeader(„BDNDCA_BBACF84D61A04F9AA66019A14B035478“, param2);
request.setRequestHeader(„BDNDWB_5056E556833D49C1AF4085CB254FC242“, „obk.run“);
request.setRequestHeader(„BDNDOK_4E961A95B7B44CBCA1907D3D3643370D“, location.href);
request.send(«data:text/html,nada —utility-cmd-prefix=\»cmd.exe /k whoami & echo\»»);

Eine Schwachstelle im sicheren Browser Bitdefender SafePay fĂŒhrt zur CodeausfĂŒhrung.

Wir erinnern daran, dass die 2017 durchgefĂŒhrte Studie hatte gezeigt, dass 24 von 26 getesteten Antivirenprodukten, die den HTTPS-Datenverkehr durch Zertifikatstausch inspizieren, das allgemeine Sicherheitsniveau der HTTPS-Verbindung senkten.
Aktuelle Cipher-Suites wurden nur in 11 von 26 Produkten bereitgestellt. 5 Systeme verifizierten keine Zertifikate (Kaspersky Internet Security 16 Mac, NOD32 AV 9, CYBERsitter, Net Nanny 7 Win, Net Nanny 7 Mac). Die Produkte Kaspersky Internet Security und Total Security waren anfĂ€llig fĂŒr Angriffe CRIME, wĂ€hrend die Produkte AVG, Bitdefender und Bullguard ebenso Angriffen ausgesetzt waren. Logjam und POODLE. Das Produkt Dr.Web Antivirus 11 ermöglicht den RĂŒckgriff auf unsichere ExportverschlĂŒsselungen (Angriff FREAK).

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster