Kërkuesit nga RACK911 Labs se pothuajse të gjitha paketat antivirus për Windows, Linux dhe macOS ishin të prekshme ndaj sulmeve që manipulonin me kushtet e garës (race conditions) gjatë fshirjes së skedarëve ku u gjet malware.
Për të kryer sulmin, është e nevojshme të ngarkohet një skedar që antivirusit i duket si malware (p.sh., mund të përdoret një nënshkrim testi), dhe pas një periudhe të caktuar, pas identifikimit të skedarit të keq nga antivirus, por menjëherë përpara thirrjes së funksionit për ta fshirë, të zëvendësohet dosja me një lidhje simbolike. Në Windows, për të arritur të njëjtin efekt, ndodhet zëvendësimi i dosjes me një vend të lidhjes (directory junction). Problemi është se pothuajse të gjitha antiviruset nuk bënë verifikim të saktë të lidhjeve simbolike dhe, në duke besuar se po fshijnë skedarin e keq, fshinin skedarin në dosjen në të cilën tregon lidhja simbolike.
NĂ« Linux dhe macOS Ă«shtĂ« treguar si njĂ« pĂ«rdorues jo privilegjuar mund tĂ« fshijĂ« /etc/passwd ose çdo skedar tjetĂ«r sistemor, dhe nĂ« Windows bibliotekĂ«n DDL tĂ« vetĂ« antivirusit pĂ«r tĂ« bllokuar funksionimin e tij (nĂ« Windows sulmi Ă«shtĂ« i kufizuar vetĂ«m nĂ« fshirjen e skedarĂ«ve qĂ« aktualisht nuk pĂ«rdoren nga aplikacione tĂ« tjera). PĂ«r shembull, sulmuesi mund tĂ« krijojĂ« njĂ« dosje âexploitâ dhe tĂ« ngarkohet aty skedari EpSecApiLib.dll me njĂ« nĂ«nshkrim testi tĂ« virusit, pas sĂ« cilĂ«s para fshirjes, tĂ« zĂ«vendĂ«sohet dosja âexploitâ me njĂ« lidhje âC:\Program Files (x86)\McAfee\Endpoint Security\Endpoint Security Platformâ, qĂ« do tĂ« rezultonte nĂ« fshirjen e bibliotekĂ«s EpSecApiLib.dll nga dosja e antivirusit. NĂ« Linux dhe macOS, njĂ« teknikĂ« e ngjashme mund tĂ« realizohet me zĂ«vendĂ«simin e dosjes me lidhjen â/etcâ.
#!/bin/sh
rm -rf /home/user/exploit ; mkdir /home/user/exploit/
wget -q https://www.eicar.org/download/eicar.com.txt -O /home/user/exploit/passwd
while inotifywait -m â/home/user/exploit/passwdâ | grep -m 5 âOPENâ
do
rm -rf /home/user/exploit ; ln -s /etc /home/user/exploit
done

Më tej, në shumë antivirus të Linux dhe macOS u zbulua përdorimi i emrave të parashikueshëm të skedarëve gjatë punës me skedarët përkohësorë në dosjen /tmp dhe /private/tmp, që mund të përdoret për të rritur privilegjet deri te përdoruesi root.
Derisa tani, problemet janë zgjidhur nga shumica e furnizuesve, është e rëndësishme të theksohet se njoftimet e para për problemin iu dërguan prodhuesve qysh në vjeshtën e vitit 2018. Pavarësisht se jo të gjithë prodhuesit lëshuan përditësime, ata kishin kohë për të bërë korrigjime për të paktën 6 muaj, dhe RACK911 Labs konsideron se tani ka të drejtë të zbulojë informacionin mbi dobësitë. Vërehet se kompania RACK911 Labs është angazhuar prej kohësh për identifikimin e dobësive, por nuk e priste që të punonte aq vështirë me kolegët nga industria antivirus për shkak të vonesave në lëshimin e përditësimeve dhe injorimit të nevojës për të eliminuar menjëherë problemet e sigurisë.
Produktet e prekura nga problemi (paketa e lirë antivirus ClamAV nuk është në listë):
- Linux
- BitDefender GravityZone
- Comodo Endpoint Security
- Eset File Server Security
- F-Secure Linux Security
- Kaspersky Endpoint Security
- McAfee Endpoint Security
- Sophos Anti-Virus for Linux
- Windows
- Avast Free Anti-Virus
- Avira Free Anti-Virus
- BitDefender GravityZone
- Comodo Endpoint Security
- F-Secure Computer Protection
- FireEye Endpoint Security
- Intercept X (Sophos)
- Kaspersky Endpoint Security
- Malwarebytes for Windows
- McAfee Endpoint Security
- Panda Dome
- Webroot Secure Anywhere
- macOS
- AVG
- BitDefender Total Security
- Eset Cyber Security
- Kaspersky Internet Security
- McAfee Total Protection
- Microsoft Defender (BETA)
- Norton Security
- Sophos Home
- Webroot Secure Anywhere
Burimi: opennet.ru
