Vulnérabilité dans le navigateur sécurisé Bitdefender SafePay, entraînant l'exécution de code

Vladimir Palant, créateur d'Adblock Plus, des vulnérabilités CVE-2020-10174 (CVE-2020-8102) dans le navigateur web spécialisé basé sur le moteur Chromium Safepay, proposé dans le cadre du paquet antivirus Bitdefender Total Security 2020 et visant à améliorer la sécurité de l'utilisateur dans le réseau mondial (par exemple, une isolation supplémentaire est fournie lors des connexions aux banques et aux systèmes de paiement). La vulnérabilité permet aux sites ouverts dans le navigateur d'exécuter du code arbitraire au niveau du système d'exploitation.

La raison du problème réside dans le fait que l'antivirus Bitdefender effectue une interception locale du trafic HTTPS en remplaçant le certificat TLS original du site. Un certificat racine supplémentaire est installé sur le système du client, permettant de masquer le fonctionnement du système d'inspection du trafic utilisé. L'antivirus s'intègre dans le trafic sécurisé et injecte son propre code JavaScript dans certaines pages pour réaliser la fonction Safe Search, et en cas de problème avec le certificat de la connexion sécurisée, remplace la page d'erreur affichée par la sienne. Étant donné que la nouvelle page d'erreur est fournie au nom du serveur ouvert, d'autres pages de ce serveur ont un accès complet au contenu inséré par Bitdefender.

Lors de l'ouverture d'un site contrôlé par un attaquant, ce site peut envoyer une requête XMLHttpRequest et simuler une réponse contenant un problème avec le certificat HTTPS, ce qui entraînera le retour d'une page d'erreur remplacée par Bitdefender. Étant donné que la page d'erreur est ouverte dans le contexte du domaine de l'attaquant, il peut lire le contenu de la page remplacée avec les paramètres de Bitdefender. Sur la page injectée par Bitdefender se trouve également une clé de session permettant, à l'aide de l'API interne de Bitdefender, de lancer une session distincte du navigateur Safepay, en spécifiant des drapeaux de ligne de commande arbitraires, et d'exécuter n'importe quelle commande système à l'aide du drapeau «—utility-cmd-prefix». Exemple d'exploit (param1 et param2 sont des valeurs obtenues de la page d'erreur) :

var request = new XMLHttpRequest();
request.open("POST", Math.random());
request.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
request.setRequestHeader("BDNDSS_B67EA559F21B487F861FDA8A44F01C50", param1);
request.setRequestHeader("BDNDCA_BBACF84D61A04F9AA66019A14B035478", param2);
request.setRequestHeader("BDNDWB_5056E556833D49C1AF4085CB254FC242", "obk.run");
request.setRequestHeader("BDNDOK_4E961A95B7B44CBCA1907D3D3643370D", location.href);
request.send(«data:text/html,nada —utility-cmd-prefix=\»cmd.exe /k whoami & echo\»»);

Vulnérabilité dans le navigateur sécurisé Bitdefender SafePay, entraînant l'exécution de code

Rappelons qu'une étude réalisée en 2017 a montré, qui a révélé que 24 des 26 produits antivirus testés, inspectant le trafic HTTPS par le biais de substitution de certificats, diminuaient le niveau de sécurité global des connexions HTTPS.
Les ensembles de chiffrement actuels n'étaient fournis que dans 11 des 26 produits. 5 systèmes ne vérifiaient pas les certificats (Kaspersky Internet Security 16 Mac, NOD32 AV 9, CYBERsitter, Net Nanny 7 Win, Net Nanny 7 Mac). Les produits Kaspersky Internet Security et Total Security étaient vulnérables aux attaques CRIME, tandis que les produits AVG, Bitdefender et Bullguard étaient également exposés aux attaques Logjam et POODLE. Le produit Dr.Web Antivirus 11 permet de revenir à des chiffrements d'exportation non sécurisés (attaque FREAK).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster