Onderzoekers van RACK911 Labs dat bijna alle antivirussoftware voor Windows, Linux en macOS kwetsbaar was voor aanvallen die gebruikmaken van race-omstandigheden tijdens het verwijderen van bestanden waarin malware werd aangetroffen.
Voor het uitvoeren van een aanval is het nodig om een bestand te uploaden dat door de antivirus als kwaadwillend wordt herkend (bijvoorbeeld een testhandtekening kan worden gebruikt), en na een bepaalde tijd, nadat het kwaadwillende bestand door de antivirus is gedetecteerd, maar net vóór de functie voor verwijdering, de map met het bestand te vervangen door een symbolische link. In Windows wordt hetzelfde effect bereikt door de map te vervangen met behulp van een directory junction. Het probleem is dat bijna alle antivirusprogramma's symbolische links niet goed controleerden en, in de veronderstelling dat ze het schadelijke bestand verwijderden, het bestand in de directory verwijderden waar de symbolische link naar verwees.
In Linux en macOS is aangetoond hoe een niet-privilege gebruiker op deze manier /etc/passwd of een ander systeembestand kan verwijderen, terwijl in Windows de DLL-bibliotheek van de antivirus zelf wordt verwijderd om de werking ervan te blokkeren (in Windows is de aanval beperkt tot het verwijderen van bestanden die op dat moment niet door andere applicaties worden gebruikt). Bijvoorbeeld, de aanvaller kan een map 'exploit' creëren en daarin een bestand EpSecApiLib.dll met een testhandtekening van een virus uploaden, waarna ze vóór de verwijdering de map 'exploit' vervangen door de link 'C:\Program Files (x86)\McAfee\Endpoint Security\Endpoint Security Platform', wat leidt tot het verwijderen van de bibliotheek EpSecApiLib.dll uit de antivirusdirectory. In Linux en macOS kan een soortgelijke techniek worden toegepast door de map te vervangen door de link '/etc'.
#!/bin/sh
rm -rf /home/user/exploit ; mkdir /home/user/exploit/
wget -q https://www.eicar.org/download/eicar.com.txt -O /home/user/exploit/passwd
while inotifywait -m "/home/user/exploit/passwd" | grep -m 5 "OPEN"
do
rm -rf /home/user/exploit ; ln -s /etc /home/user/exploit
klaar

Bovendien is aangetoond dat veel antivirussoftware voor Linux en macOS gebruikmaakt van voorspelbare bestandsnamen bij het werken met tijdelijke bestanden in de mappen /tmp en /private/tmp, wat kon worden gebruikt om privileges te verhogen tot die van de root-gebruiker.
Tegenwoordig zijn de problemen door de meeste leveranciers al opgelost, maar het is opmerkelijk dat de eerste meldingen van het probleem al in het najaar van 2018 naar de fabrikanten zijn gestuurd. Hoewel niet alle fabrikanten updates hebben uitgebracht, kregen zij minstens 6 maanden de tijd om het probleem op te lossen, en RACK911 Labs vindt dat zij nu het recht heeft om informatie over de kwetsbaarheden vrij te geven. Het wordt opgemerkt dat RACK911 Labs al lange tijd bezig is met het identificeren van kwetsbaarheden, maar dat het zo moeilijk was om samen te werken met collega's uit de antivirusindustrie vanwege de vertraging bij het uitbrengen van updates en het negeren van de noodzaak voor dringende beveiligingsoplossingen.
Producten die aan het probleem zijn blootgesteld (de gratis antivirussoftware ClamAV staat niet op de lijst):
- Linux
- BitDefender GravityZone
- Comodo Endpoint Security
- Eset File Server Security
- F-Secure Linux Security
- Kaspersky Endpoint Security
- McAfee Endpoint Security
- Sophos Anti-Virus voor Linux
- Windows
- Avast Free Anti-Virus
- Avira Free Anti-Virus
- BitDefender GravityZone
- Comodo Endpoint Security
- F-Secure Computer Protection
- FireEye Endpoint Security
- Intercept X (Sophos)
- Kaspersky Endpoint Security
- Malwarebytes voor Windows
- McAfee Endpoint Security
- Panda Dome
- Webroot Secure Anywhere
- macOS
- AVG
- BitDefender Total Security
- Eset Cyber Security
- Kaspersky Internet Security
- McAfee Total Protection
- Microsoft Defender (BETA)
- Norton Security
- Sophos Home
- Webroot Secure Anywhere
Bron: opennet.ru
