La mayoría de los antivirus resultaron ser vulnerables a ataques a través de enlaces simbólicos

Investigadores de RACK911 Labs notaron que casi todos los paquetes antivirus para Windows, Linux y macOS eran vulnerables a ataques que manipulan condiciones de carrera durante la eliminación de archivos identificados como maliciosos.

Para llevar a cabo un ataque es necesario cargar un archivo que el antivirus reconozca como malicioso (por ejemplo, se puede usar una firma de prueba), y después de un tiempo, tras la detección del archivo malicioso por parte del antivirus, pero justo antes de que se llame a la función para su eliminación, reemplazar el directorio con un enlace simbólico. En Windows, para lograr el mismo efecto, se utiliza un punto de unión (directory junction) para sustituir el directorio. El problema es que casi todos los antivirus no verificaban adecuadamente los enlaces simbólicos y, creyendo que eliminaban un archivo malicioso, eliminaban el archivo en el directorio al que apunta el enlace simbólico.

En Linux y macOS se demostró cómo un usuario no privilegiado puede eliminar /etc/passwd o cualquier otro archivo del sistema, y en Windows, la biblioteca DDL del propio antivirus para bloquear su funcionamiento (en Windows, el ataque se limita solo a la eliminación de archivos que no están siendo utilizados actualmente por otras aplicaciones). Por ejemplo, un atacante puede crear un directorio 'exploit' y cargar en él el archivo EpSecApiLib.dll con una firma de prueba de virus, después de lo cual, antes de la eliminación, reemplaza el directorio 'exploit' por un enlace a 'C:\Program Files (x86)\McAfee\Endpoint Security\Endpoint Security Platform', lo que llevará a la eliminación de la biblioteca EpSecApiLib.dll del directorio del antivirus. En Linux y macOS, se puede realizar un procedimiento similar reemplazando el directorio por un enlace a '/etc'.

#!/bin/sh
rm -rf /home/user/exploit ; mkdir /home/user/exploit/
wget -q https://www.eicar.org/download/eicar.com.txt -O /home/user/exploit/passwd
while inotifywait -m '/home/user/exploit/passwd' | grep -m 5 'OPEN'
do
rm -rf /home/user/exploit ; ln -s /etc /home/user/exploit
done


Reproducir video

Además, se ha encontrado que muchos antivirus para Linux y macOS utilizan nombres de archivos predecibles al trabajar con archivos temporales en el directorio /tmp y /private/tmp, lo que podría utilizarse para elevar privilegios hasta el usuario root.

A la fecha, la mayoría de los proveedores han solucionado los problemas, pero es notable que las primeras notificaciones sobre el problema se enviaron a los fabricantes ya en otoño de 2018. A pesar de que no todos los fabricantes lanzaron actualizaciones, se les dio al menos 6 meses para corregirlo y RACK911 Labs considera que ahora tiene el derecho de revelar información sobre las vulnerabilidades. Se señala que RACK911 Labs ha estado trabajando durante mucho tiempo en la identificación de vulnerabilidades, pero no esperaba que trabajar con colegas de la industria antivirus fuese tan difícil debido a los retrasos en el lanzamiento de actualizaciones y la ignorancia de la necesidad de corregir urgentemente los problemas de seguridad.

Productos afectados por el problema (el paquete antivirus gratuito ClamAV no está en la lista):

  • Linux
    • BitDefender GravityZone
    • Comodo Endpoint Security
    • Eset File Server Security
    • F-Secure Linux Security
    • Kaspersy Endpoint Security
    • McAfee Endpoint Security
    • Sophos Anti-Virus for Linux
  • Windows
    • Avast Free Anti-Virus
    • Avira Free Anti-Virus
    • BitDefender GravityZone
    • Comodo Endpoint Security
    • F-Secure Computer Protection
    • FireEye Endpoint Security
    • Intercept X (Sophos)
    • Kaspersky Endpoint Security
    • Malwarebytes for Windows
    • McAfee Endpoint Security
    • Panda Dome
    • Webroot Secure Anywhere
  • macOS
    • AVG
    • BitDefender Total Security
    • Eset Cyber Security
    • Kaspersky Internet Security
    • McAfee Total Protection
    • Microsoft Defender (BETA)
    • Norton Security
    • Sophos Home
    • Webroot Secure Anywhere

    Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster