Vladimir Palant, creador de Adblock Plus, () en el navegador web especializado Safepay, basado en el motor Chromium, que se ofrece como parte del paquete antivirus Bitdefender Total Security 2020 y está diseñado para aumentar la seguridad del usuario en la red global (por ejemplo, proporciona aislamiento adicional al acceder a bancos y sistemas de pago). La vulnerabilidad permite que los sitios abiertos en el navegador ejecuten código arbitrario a nivel del sistema operativo.
La causa del problema es que el antivirus Bitdefender realiza un intercepción local del tráfico HTTPS mediante la sustitución del certificado TLS original del sitio. En el sistema del cliente se instala un certificado raíz adicional que permite ocultar la operación del sistema de inspección de tráfico utilizado. El antivirus se infiltra en el tráfico seguro y añade su propio código JavaScript en algunas páginas para implementar la función Safe Search, y en caso de problemas con el certificado de conexión segura, reemplaza la página de error generada con una propia. Dado que la nueva página de error se presenta en nombre del servidor abierto, otras páginas de este servidor tienen acceso total al contenido insertado por Bitdefender.
Al abrir un sitio controlado por un atacante, este sitio puede enviar una solicitud XMLHttpRequest y simular una respuesta de problema con el certificado HTTPS, lo que conducirá al retorno de una página de error, sustituida por Bitdefender. Dado que la página de error se abre en el contexto del dominio del atacante, puede leer el contenido de la página reemplazada con los parámetros de Bitdefender. En la página proporcionada por Bitdefender también se incluye una clave de sesión que permite, a través de la API interna de Bitdefender, iniciar una sesión separada del navegador Safepay, especificando además cualquier bandera de línea de comandos, y lograr la ejecución de cualquier comando del sistema mediante la bandera "--utility-cmd-prefix". Un ejemplo de exploit (param1 y param2 son los valores obtenidos de la página de error):
var request = new XMLHttpRequest();
request.open("POST", Math.random());
request.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
request.setRequestHeader("BDNDSS_B67EA559F21B487F861FDA8A44F01C50", param1);
request.setRequestHeader("BDNDCA_BBACF84D61A04F9AA66019A14B035478", param2);
request.setRequestHeader("BDNDWB_5056E556833D49C1AF4085CB254FC242", "obk.run");
request.setRequestHeader("BDNDOK_4E961A95B7B44CBCA1907D3D3643370D", location.href);
request.send(«data:text/html,nada —utility-cmd-prefix=\»cmd.exe /k whoami & echo\»»);
Recordemos que el estudio realizado en 2017 , que 24 de los 26 productos antivirus probados, que inspeccionan el tráfico HTTPS mediante sustitución de certificados, reducían el nivel general de seguridad de la conexión HTTPS.
Conjuntos de cifrado actualizados solo estaban disponibles en 11 de los 26 productos. 5 sistemas no verificaban los certificados (Kaspersky Internet Security 16 Mac, NOD32 AV 9, CYBERsitter, Net Nanny 7 Win, Net Nanny 7 Mac). Los productos Kaspersky Internet Security y Total Security fueron vulnerables a ataques , mientras que los productos AVG, Bitdefender y Bullguard también fueron atacados y . El producto Dr.Web Antivirus 11 permite volver a cifrados exportados inseguros (ataque ).
Fuente: opennet.ru
