La plupart des antivirus se sont révélés vulnérables à une attaque via des liens symboliques.

Des chercheurs de l'entreprise RACK911 Labs ont remarqué que presque tous les paquets antivirus pour Windows, Linux et macOS étaient vulnérables à des attaques manipulant les conditions de concurrence lors de la suppression de fichiers contenant des logiciels malveillants.

Pour mener une attaque, il est nécessaire de télécharger un fichier que l'antivirus reconnaît comme nuisible (par exemple, une signature de test peut être utilisée), puis, après un certain temps, après que l'antivirus ait détecté le fichier malveillant, mais juste avant d'appeler la fonction pour le supprimer, de remplacer le répertoire contenant le fichier par un lien symbolique. Sous Windows, pour obtenir le même effet, le répertoire est remplacé à l'aide d'une jonction de répertoire. Le problème est que presque tous les antivirus ne vérifiaient pas correctement les liens symboliques et, pensant qu'ils supprimaient un fichier malveillant, supprimaient en fait le fichier dans le répertoire auquel le lien symbolique pointe.

Sous Linux et macOS, il est démontré qu'un utilisateur non privilégié peut supprimer /etc/passwd ou tout autre fichier système, et sous Windows, une bibliothèque DLL de l'antivirus lui-même pour bloquer son fonctionnement (sous Windows, l'attaque est limitée à la suppression de fichiers qui ne sont pas actuellement utilisés par d'autres applications). Par exemple, un attaquant peut créer un répertoire « exploit » et y télécharger le fichier EpSecApiLib.dll avec une signature de test de virus, puis, avant la suppression, remplacer le répertoire « exploit » par un lien vers « C:\Program Files (x86)\McAfee\Endpoint Security\Endpoint Security Platform », ce qui entraînera la suppression de la bibliothèque EpSecApiLib.dll du répertoire de l'antivirus. Sous Linux et macOS, une technique similaire peut être appliquée en remplaçant le répertoire par un lien vers « /etc ».

#!/bin/sh
rm -rf /home/user/exploit ; mkdir /home/user/exploit/
wget -q https://www.eicar.org/download/eicar.com.txt -O /home/user/exploit/passwd
while inotifywait -m "/home/user/exploit/passwd" | grep -m 5 "OPEN"
do
rm -rf /home/user/exploit ; ln -s /etc /home/user/exploit
done


Lire la vidéo

De plus, de nombreux antivirus pour Linux et macOS ont révélé l'utilisation de noms de fichiers prévisibles lors du traitement des fichiers temporaires dans le répertoire /tmp et /private/tmp, ce qui pourrait être utilisé pour élever les privilèges jusqu'à l'utilisateur root.

À l'heure actuelle, la plupart des fournisseurs ont déjà résolu les problèmes, mais il est remarquable que les premières notifications concernant le problème ont été envoyées aux fabricants dès l'automne 2018. Bien que tous les fabricants n'aient pas publié de mises à jour, ils ont eu au moins 6 mois pour corriger les défauts, et RACK911 Labs estime qu'il est maintenant en droit de divulguer des informations sur les vulnérabilités. Il est à noter que RACK911 Labs est depuis longtemps engagé dans l'identification des vulnérabilités, mais n'a pas imaginé qu'il serait si difficile de travailler avec ses collègues de l'industrie antivirus en raison des retards dans la publication des mises à jour et de l'ignorance de la nécessité d'une correction urgente des problèmes de sécurité.

Produits vulnérables au problème (le paquet antivirus gratuit ClamAV n'est pas dans la liste) :

  • Linux
    • BitDefender GravityZone
    • Comodo Endpoint Security
    • Eset File Server Security
    • F-Secure Linux Security
    • Kaspersky Endpoint Security
    • McAfee Endpoint Security
    • Sophos Anti-Virus for Linux
  • Windows
    • Avast Free Anti-Virus
    • Avira Free Anti-Virus
    • BitDefender GravityZone
    • Comodo Endpoint Security
    • F-Secure Computer Protection
    • FireEye Endpoint Security
    • Intercept X (Sophos)
    • Kaspersky Endpoint Security
    • Malwarebytes for Windows
    • McAfee Endpoint Security
    • Panda Dome
    • Webroot Secure Anywhere
  • macOS
    • AVG
    • BitDefender Total Security
    • Eset Cyber Security
    • Kaspersky Internet Security
    • McAfee Total Protection
    • Microsoft Defender (BETA)
    • Norton Security
    • Sophos Home
    • Webroot Secure Anywhere

    Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster