Kwetsbaarheid in de beveiligde browser Bitdefender SafePay die kan leiden tot code-uitvoering

Vladimir Palant, de maker van Adblock Plus, heeft ontdekt kwetsbaarheid (CVE-2020-8102) in de op Chromium gebaseerde gespecialiseerde webbrowser Safepay, aangeboden als onderdeel van het antiviruspakket Bitdefender Total Security 2020 en gericht op het verhogen van de beveiliging van de gebruiker op internet (bijvoorbeeld biedt het extra isolatie bij het benaderen van banken en betalingssystemen). De kwetsbaarheid stelt websites die in de browser worden geopend in staat om willekeurige code op systeemniveau uit te voeren.

De oorzaak van het probleem is dat het antivirus Bitdefender het lokale HTTPS-verkeer onderschept door het originele TLS-certificaat van de site te vervangen. Op het systeem van de klant wordt een extra rootcertificaat geïnstalleerd, dat het functioneren van het toegepaste systeem voor verkeersinspectie verbergt. Het antivirus mengt zich in het beveiligde verkeer en voegt op sommige pagina's zijn eigen JavaScript-code toe om de functie Safe Search te implementeren, en in geval van problemen met het certificaat van de beveiligde verbinding vervangt het de weergegeven foutpagina door een eigen versie. Aangezien de nieuwe foutpagina wordt weergegeven namens de geopende server, hebben andere pagina's van deze server volledige toegang tot de inhoud die door Bitdefender is ingevoegd.

Bij het openen van een door een aanvaller gecontroleerde site kan deze site een XMLHttpRequest verzenden en tijdens het antwoord een probleem simuleren met het HTTPS-certificaat, wat leidt tot het retourneren van een foutpagina die door Bitdefender is vervangen. Aangezien de foutpagina is geopend in de context van het domein van de aanvaller, kan hij de inhoud van de vervangende pagina met Bitdefender-parameters lezen. Op de door Bitdefender vervangen pagina staat onder andere een sessiesleutel, waarmee via de interne API van Bitdefender een aparte sessie van de browser Safepay kan worden gestart, met willekeurige commandoregelvlaggen, en het kan mogelijk zijn om willekeurige systeemcommando's uit te voeren met de vlag "--utility-cmd-prefix". Voorbeeld van een exploit (param1 en param2 zijn waarden verkregen van de foutpagina):

var request = new XMLHttpRequest();
request.open("POST", Math.random());
request.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
request.setRequestHeader("BDNDSS_B67EA559F21B487F861FDA8A44F01C50", param1);
request.setRequestHeader("BDNDCA_BBACF84D61A04F9AA66019A14B035478", param2);
request.setRequestHeader("BDNDWB_5056E556833D49C1AF4085CB254FC242", "obk.run");
request.setRequestHeader("BDNDOK_4E961A95B7B44CBCA1907D3D3643370D", location.href);
request.send("data:text/html,nada —utility-cmd-prefix=\"cmd.exe /k whoami & echo\"»);

Kwetsbaarheid in de beveiligde browser Bitdefender SafePay die kan leiden tot code-uitvoering

Ter herinnering, het onderzoek dat in 2017 is uitgevoerd toonden aan, waaruit bleek dat 24 van de 26 geteste antivirusproducten, die HTTPS-verkeer inspecteren door certificaten te vervangen, het algehele beveiligingsniveau van HTTPS-verbindingen verlaagden.
Actuele cipher-sets werden alleen in 11 van de 26 producten aangeboden. 5 systemen verifieerden geen certificaten (Kaspersky Internet Security 16 Mac, NOD32 AV 9, CYBERsitter, Net Nanny 7 Win, Net Nanny 7 Mac). De producten Kaspersky Internet Security en Total Security waren kwetsbaar voor aanvallen CRIME, terwijl de producten AVG, Bitdefender en Bullguard ook blootgesteld waren aan aanvallen Logjam en POODLE. Het product Dr.Web Antivirus 11 laat gebruikers terugschakelen naar onbetrouwbare exportciphers (aanval FREAK).

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster