Cercetătorii de la RACK911 Labs că aproape toate pachetele antivirus pentru Windows, Linux și macOS erau vulnerabile la atacuri care manipulează condițiile de concurență în timpul ștergerii fișierelor în care a fost detectat malware.
Pentru a efectua un atac, este necesar să se încarce un fișier pe care antivirusul îl recunoaște ca fiind malware (de exemplu, se poate folosi o semnătură de test) și, după un anumit timp, după ce a fost identificat fișierul malițios de către antivirus, dar înainte de a apela funcția pentru ștergerea acestuia, să se înlocuiască directorul cu fișierul printr-un link simbolic. În Windows, pentru a obține același efect, se face o înlocuire a directorului printr-o joncțiune de director. Problema este că aproape toate antivirusurile nu verificau corespunzător linkurile simbolice și, considerând că șterg fișierul malițios, ștergeau fișierul din directorul la care face referire linkul simbolic.
În Linux și macOS s-a demonstrat cum un utilizator fără privilegii poate șterge /etc/passwd sau orice alt fișier de sistem, iar în Windows biblioteca DDL a antivirusului însuși pentru a bloca funcționarea acestuia (în Windows, atacul este limitat doar la ștergerea fișierelor care în acel moment nu sunt utilizate de alte aplicații). De exemplu, atacatorul poate crea un director „exploit” și încărca în el fișierul EpSecApiLib.dll cu o semnătură de test a virusului, după care, înainte de ștergere, înlocuiește directorul „exploit” cu un link „C:\Program Files (x86)\McAfee\Endpoint Security\Endpoint Security Platform”, ceea ce va duce la ștergerea bibliotecii EpSecApiLib.dll din directorul antivirusului. În Linux și macOS se poate realiza un truc similar prin înlocuirea directorului cu un link „/etc”.
#!/bin/sh
rm -rf /home/user/exploit ; mkdir /home/user/exploit/
wget -q https://www.eicar.org/download/eicar.com.txt -O /home/user/exploit/passwd
while inotifywait -m “/home/user/exploit/passwd” | grep -m 5 “OPEN”
do
rm -rf /home/user/exploit ; ln -s /etc /home/user/exploit
gata

În plus, în multe antivirusuri pentru Linux și macOS s-a descoperit utilizarea numelui de fișiere previzibile în lucrul cu fișiere temporare din directoarele /tmp și /private/tmp, ceea ce ar putea fi folosit pentru a obține privilegii la utilizatorul root.
La această dată, problemele au fost deja soluționate de majoritatea furnizorilor, dar este remarcabil că primele notificări despre problemă au fost trimise producătorilor încă din toamna anului 2018. Chiar dacă nu toți producătorii au lansat actualizări, le-a fost oferit un termen minim de 6 luni pentru remediere, iar RACK911 Labs consideră că acum are dreptul să dezvăluie informații despre vulnerabilități. Se menționează că RACK911 Labs lucrează de mult la identificarea vulnerabilităților, dar nu se aștepta ca colaborarea cu colegii din industria antivirus să fie atât de dificilă din cauza întârzierilor în lansarea actualizărilor și a ignorării necesității unei remedieri urgente a problemelor de securitate.
Produse afectate de problemă (pachetul antivirus gratuit ClamAV nu este inclus în listă):
- Linux
- BitDefender GravityZone
- Comodo Endpoint Security
- Eset File Server Security
- F-Secure Linux Security
- Kaspersy Endpoint Security
- McAfee Endpoint Security
- Sophos Anti-Virus for Linux
- Windows
- Avast Free Anti-Virus
- Avira Free Anti-Virus
- BitDefender GravityZone
- Comodo Endpoint Security
- F-Secure Computer Protection
- FireEye Endpoint Security
- Intercept X (Sophos)
- Kaspersky Endpoint Security
- Malwarebytes for Windows
- McAfee Endpoint Security
- Panda Dome
- Webroot Secure Anywhere
- macOS
- AVG
- BitDefender Total Security
- Eset Cyber Security
- Kaspersky Internet Security
- McAfee Total Protection
- Microsoft Defender (BETA)
- Norton Security
- Sophos Home
- Webroot Secure Anywhere
Sursa: opennet.ro
