Një vulnerabilitet në shfletuesin e sigurt Bitdefender SafePay, që çon në ekzekutimin e kodit

Vladimir Palant, krijuesi i Adblock Plus, identifikuar vulnerabiliteti (CVE-2020-8102) në shfletuesin web të specializuar Safepay, i bazuar në motorin Chromium, i ofruar si pjesë e paketës antivirus Bitdefender Total Security 2020 dhe i cili fokusohet në rritjen e sigurisë së përdoruesit në internet (p.sh., ofrohet një izolim shtesë kur aksesoni banka dhe sisteme pagesash). Vulnerabiliteti lejon që faqet e hapura në shfletues të ekzekutojnë kod të arbitratur në nivelin e sistemit operativ.

Arsyeja e problemit është se antivirus Bitdefender kryen interceptimin lokal të trafikut HTTPS përmes zëvendësimit të certifikatës TLS origjinale të faqes. Në sistemin e klientit instalohet një certifikatë rrënjësore shtesë, e cila lejon fshehjen e funksionimit të sistemit të inspektimit të trafikut. Antivirus i ndërhyn në trafikun e sigurt dhe fut kodin e tij JavaScript në disa faqe për të realizuar funksionin Safe Search, dhe në rast të problemeve me certifikatat e lidhjes së sigurt, zëvendëson faqen e gabimit me një të tijën. Duke qenë se faqja e re e gabimit nga shkarkohet në emrin e serverit të hapur, faqet e tjera të këtij serveri kanë qasje të plotë në përmbajtjen e futur nga Bitdefender.

Kur hapni njĂ« faqe tĂ« kontrolluar nga keqbĂ«rĂ«sit, kjo faqe mund tĂ« dĂ«rgojĂ« njĂ« kĂ«rkesĂ« XMLHttpRequest dhe tĂ« simulojĂ« njĂ« problem me certifikatĂ«n HTTPS, e cila do tĂ« çonte nĂ« rikthimin e njĂ« faqeje gabimi, e zĂ«vendĂ«suar nga Bitdefender. Duke qenĂ« se faqja e gabimit hapet nĂ« kontekstin e domain-it tĂ« sulmuesit, ai mund tĂ« lexojĂ« pĂ«rmbajtjen e faqes sĂ« zĂ«vendĂ«suar me parametrat e Bitdefender. NĂ« faqen e zĂ«vendĂ«suar nga Bitdefender gjithashtu ndodhet njĂ« çelĂ«s seance qĂ« lejon, pĂ«rmes API-sĂ« sĂ« brendshme tĂ« Bitdefender, tĂ« nisni njĂ« seancĂ« tĂ« veçantĂ« nĂ« shfletuesin Safepay, duke specifikuar flagje tĂ« rastĂ«sishme tĂ« komandĂ«s dhe tĂ« arrini tĂ« ekzekutoni çdo komandĂ« sistemike pĂ«rmes flagut "—utility-cmd-prefix". NjĂ« shembull i exploit-it (param1 dhe param2 janĂ« vlerat e marra nga faqja e gabimit):

var request = new XMLHttpRequest();
request.open("POST", Math.random());
request.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
request.setRequestHeader("BDNDSS_B67EA559F21B487F861FDA8A44F01C50", param1);
request.setRequestHeader("BDNDCA_BBACF84D61A04F9AA66019A14B035478", param2);
request.setRequestHeader("BDNDWB_5056E556833D49C1AF4085CB254FC242", "obk.run");
request.setRequestHeader("BDNDOK_4E961A95B7B44CBCA1907D3D3643370D", location.href);
request.send(«data:text/html,nada —utility-cmd-prefix=\»cmd.exe /k whoami & echo\»»);

Një vulnerabilitet në shfletuesin e sigurt Bitdefender SafePay, që çon në ekzekutimin e kodit

Rikujtojmë se studimi i realizuar në vitin 2017 tregoi, që 24 nga 26 produktet antivirus të testuara, që inspektojnë trafikun HTTPS përmes zëvendësimit të certifikatave, e ulën nivelin e përgjithshëm të sigurisë së lidhjes HTTPS.
Grupet aktuale të çelësve ishin ofruar vetëm në 11 nga 26 produkte. 5 sisteme nuk realizonin verifikimin e certifikatave (Kaspersky Internet Security 16 Mac, NOD32 AV 9, CYBERsitter, Net Nanny 7 Win, Net Nanny 7 Mac). Produktet Kaspersky Internet Security dhe Total Security ishin të ekspozuara ndaj sulmeve CRIME, ndërsa produktet AVG, Bitdefender dhe Bullguard ndaj sulmeve Logjam dhe POODLE. Produkti Dr.Web Antivirus 11 lejon rikthimin në çelësa të padishtë eksporti (sulm FREAK).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster