Vladimir Palant, krijuesi i Adblock Plus, () në shfletuesin web të specializuar Safepay, i bazuar në motorin Chromium, i ofruar si pjesë e paketës antivirus Bitdefender Total Security 2020 dhe i cili fokusohet në rritjen e sigurisë së përdoruesit në internet (p.sh., ofrohet një izolim shtesë kur aksesoni banka dhe sisteme pagesash). Vulnerabiliteti lejon që faqet e hapura në shfletues të ekzekutojnë kod të arbitratur në nivelin e sistemit operativ.
Arsyeja e problemit është se antivirus Bitdefender kryen interceptimin lokal të trafikut HTTPS përmes zëvendësimit të certifikatës TLS origjinale të faqes. Në sistemin e klientit instalohet një certifikatë rrënjësore shtesë, e cila lejon fshehjen e funksionimit të sistemit të inspektimit të trafikut. Antivirus i ndërhyn në trafikun e sigurt dhe fut kodin e tij JavaScript në disa faqe për të realizuar funksionin Safe Search, dhe në rast të problemeve me certifikatat e lidhjes së sigurt, zëvendëson faqen e gabimit me një të tijën. Duke qenë se faqja e re e gabimit nga shkarkohet në emrin e serverit të hapur, faqet e tjera të këtij serveri kanë qasje të plotë në përmbajtjen e futur nga Bitdefender.
Kur hapni njĂ« faqe tĂ« kontrolluar nga keqbĂ«rĂ«sit, kjo faqe mund tĂ« dĂ«rgojĂ« njĂ« kĂ«rkesĂ« XMLHttpRequest dhe tĂ« simulojĂ« njĂ« problem me certifikatĂ«n HTTPS, e cila do tĂ« çonte nĂ« rikthimin e njĂ« faqeje gabimi, e zĂ«vendĂ«suar nga Bitdefender. Duke qenĂ« se faqja e gabimit hapet nĂ« kontekstin e domain-it tĂ« sulmuesit, ai mund tĂ« lexojĂ« pĂ«rmbajtjen e faqes sĂ« zĂ«vendĂ«suar me parametrat e Bitdefender. NĂ« faqen e zĂ«vendĂ«suar nga Bitdefender gjithashtu ndodhet njĂ« çelĂ«s seance qĂ« lejon, pĂ«rmes API-sĂ« sĂ« brendshme tĂ« Bitdefender, tĂ« nisni njĂ« seancĂ« tĂ« veçantĂ« nĂ« shfletuesin Safepay, duke specifikuar flagje tĂ« rastĂ«sishme tĂ« komandĂ«s dhe tĂ« arrini tĂ« ekzekutoni çdo komandĂ« sistemike pĂ«rmes flagut "âutility-cmd-prefix". NjĂ« shembull i exploit-it (param1 dhe param2 janĂ« vlerat e marra nga faqja e gabimit):
var request = new XMLHttpRequest();
request.open("POST", Math.random());
request.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
request.setRequestHeader("BDNDSS_B67EA559F21B487F861FDA8A44F01C50", param1);
request.setRequestHeader("BDNDCA_BBACF84D61A04F9AA66019A14B035478", param2);
request.setRequestHeader("BDNDWB_5056E556833D49C1AF4085CB254FC242", "obk.run");
request.setRequestHeader("BDNDOK_4E961A95B7B44CBCA1907D3D3643370D", location.href);
request.send(«data:text/html,nada âutility-cmd-prefix=\»cmd.exe /k whoami & echo\»»);
Rikujtojmë se studimi i realizuar në vitin 2017 , që 24 nga 26 produktet antivirus të testuara, që inspektojnë trafikun HTTPS përmes zëvendësimit të certifikatave, e ulën nivelin e përgjithshëm të sigurisë së lidhjes HTTPS.
Grupet aktuale të çelësve ishin ofruar vetëm në 11 nga 26 produkte. 5 sisteme nuk realizonin verifikimin e certifikatave (Kaspersky Internet Security 16 Mac, NOD32 AV 9, CYBERsitter, Net Nanny 7 Win, Net Nanny 7 Mac). Produktet Kaspersky Internet Security dhe Total Security ishin të ekspozuara ndaj sulmeve , ndërsa produktet AVG, Bitdefender dhe Bullguard ndaj sulmeve dhe . Produkti Dr.Web Antivirus 11 lejon rikthimin në çelësa të padishtë eksporti (sulm ).
Burimi: opennet.ru
