Uusi Avastin nollapäivähaavoittuvuus julkisuuteen
Chaotic Eclipse -nimimerkillä toimiva tietoturvatutkija on julkaissut proof-of-concept-koodin väitetystä nollapäivän haavoittuvuudesta Avast Antivirus -ohjelmistossa, joka on GenDigitalin omistama tietoturvaohjelmisto. PrettyPrague-niminen hyväksikäyttö kohdistuu antivirusohjelman käyttöoikeuksien korotus -haavoittuvuuteen. Korjausta ei ole tällä hetkellä saatavilla, eikä haavoittuvuudelle ole toistaiseksi myönnetty CVE-numeroa.
Käyttöoikeuksien korotus -virheet ovat erityisen huolestuttavia tietoturvaohjelmistoissa, koska antivirusohjelmat toimivat tyypillisesti kohonneilla järjestelmäoikeuksilla tiedostojen skannaamiseksi, prosessien seuraamiseksi ja haittaohjelmien estämiseksi. Jos virhe sallii hyökkääjän nostaa oikeutensa rajoitetusta käyttäjätilistä täyteen järjestelmätason käyttöoikeuteen, laiteen suojaamiseksi suunniteltu työkalu voi itsessään muuttua väyläksi siihen.
Kuka on Chaotic Eclipse, ja miksi tämä kaava on merkityksellinen?
Tämä ei ole ensimmäinen kerta, kun Chaotic Eclipse on julkaissut korjaamatonta hyväksikäyttökoodia julkisuuteen. Sama tutkija vuoti aiemmin Windowsin nollapäivähaavoittuvuuden nimeltä Legacyhive, johon Microsoftilla ei ollut valmista korjausta paljastushetkellä. Tämä kaava, toimivien hyväksikäyttöjen julkaiseminen suurille ohjelmistoille ennen kuin toimittajat ovat julkaisseet korjauksen, vaikuttaa tarkoitukselliselta strategialta eikä yksittäiseltä tapaukselta.
Näiden julkaisujen taustalla oleva motiivi on tärkeä sen kannalta, miten organisaatioiden ja yksityishenkilöiden tulisi reagoida. Toisin kuin perinteisessä vastuullisessa paljastamisessa, jossa tutkijat ilmoittavat toimittajille yksityisesti ja antavat heille aikaa korjata ongelmat ennen yksityiskohtien julkistamista, tämä lähestymistapa saattaa toimivan hyväksikäyttökoodin välittömästi kiertoon. Tämä supistaa puolustajien reagointiaikaa ja lisää todennäköisyyttä, että opportunistiset hyökkääjät yrittävät hyödyntää koodia ennen korjauksen olemassaoloa.
Yksityisyyden ja turvallisuuden panokset tavallisille käyttäjille
Antivirusohjelmisto on laitteella ainutlaatuisen luotetussa asemassa. Sillä on syvällinen näkyvyys tiedostoihin, käynnissä oleviin prosesseihin ja järjestelmämuistiin, minkä vuoksi käyttöoikeuksien korotus -virhe tässä kerroksessa on niin merkittävä. Jos PrettyPrague-hyväksikäyttö toimii kuvatulla tavalla, matalan oikeustason hyökkääjä tai koneella jo oleva haittaohjelma voisi mahdollisesti käyttää virhettä saadakseen täyden järjestelmän hallinnan ohittaen ne suojaukset, jotka Avastin on tarkoitus tarjota.
Useimmille kotikäyttäjille realistinen riski riippuu suuresti siitä, onko hyökkääjällä jo jonkinlainen alkuperäinen pääsy laitteeseen, koska käyttöoikeuksien korotus -hyväksikäytöt vaativat tyypillisesti tämän jalansijan. Yritys- tai jaetuissa tietokoneympäristöissä, joissa samalla koneella on useita tilejä eri käyttöoikeustasoilla, tämän tyyppinen haavoittuvuus voi kuitenkin olla erityisen vaarallinen. Pahantahtoinen sisäpiiriläinen tai vaarantunut matalan oikeustason tili voisi käyttää hyväksikäyttöä hypätäkseen järjestelmänvalvojan tason käyttöoikeuksiin paljastaen arkaluontoisia tiedostoja, tunnistetietoja ja verkkoresursseja.
CVE-tunnisteen puuttuminen tässä vaiheessa on myös merkityksellistä. Ilman muodollista haavoittuvuusmerkintää tietoturvatiimien on vaikeampi seurata ongelmaa haavoittuvuusskannereissa ja korjaushallintajärjestelmissä, mikä voi hidastaa organisaation vastausta vielä sen jälkeen, kun GenDigital on tunnustanut ja korjannut virheen.
Mitä tämä tarkoittaa sinulle
Jos käytät Avast Antivirusta, ei ole syytä paniikkiin, mutta huomion kiinnittäminen kannattaa. Itsenäisten tutkijoiden nollapäiväväitteet eivät aina saa toimittajan vahvistusta, ja yksityiskohdat voivat kehittyä lisätietojen tullessa esiin. Tästä huolimatta saman tutkijan aiempien paljastusten kaava, mukaan lukien Windowsiin keskittyvä Legacyhive-hyväksikäyttö, viittaa siihen, että nämä väitteet kannattaa ottaa vakavasti eikä sivuuttaa suoralta kädeltä.
Tärkein asia, jonka voit tehdä juuri nyt, on pysyä ajan tasalla. Pidä automaattiset päivitykset käytössä sekä käyttöjärjestelmällesi että tietoturvaohjelmistollesi, jotta mahdollinen GenDigitalin julkaisema korjaus asennetaan heti, kun se tulee saataville. Vältä julkisesti julkaistun proof-of-concept-koodin lataamista tai suorittamista itse, vaikka uteliaisuudesta, sillä sen tekeminen korjaamattomassa järjestelmässä voisi altistaa oman koneesi juuri sille riskille, jonka paljastus tuo esiin.
On myös hyvä hetki tarkistaa perustason tilikäytännöt. Koska käyttöoikeuksien korotus -hyväksikäytöt vaativat tyypillisesti jonkinlaista olemassa olevaa pääsyä laitteeseen, järjestelmänvalvojan oikeuksilla olevien tilien määrän vähentäminen, vahvojen ja yksilöllisten salasanojen käyttäminen sekä tarpeettomien ohjelmistoasennusten välttäminen kaikki pienentävät hyökkäyspintaa, jota tällainen hyväksikäyttö voisi hyödyntää.
Käytännön toimenpiteet
Tässä mitä tehdä, kun tilanne kehittyy:
- Pidä Avast Antivirus ja Windows automaattisesti päivitettyinä, jotta mahdollinen tuleva korjaus asentuu viivytyksettä.
- Älä suorita tai testaa julkisesti julkaistua PoC-koodia, edes tutkimustarkoituksessa, tuotantokoneella.
- Rajoita järjestelmänvalvojan oikeuksilla olevien käyttäjätilien määrää jaetuilla tai perheen tietokoneilla.
- Seuraa GenDigitalin virallista lausuntoa tai korjausohjetta ja käytä sitä välittömästi, kun se julkaistaan.
- Jos hallinnoit järjestelmiä yritysympäristössä, ilmoita tästä nollapäiväväitteestä IT- tai tietoturvatiimillesi, jotta sitä voidaan seurata, vaikka muodollista CVE-tunnistetta ei ole vielä myönnetty.
Nollapäiväpaljastukset kuten tämä muistuttavat, että mikään yksittäinen ohjelmisto, mukaan lukien sinua suojaamaan tarkoitetut antivirustyökalut, ei ole immuuni haavoittuvuuksille. Korjausten ajan tasalla pitäminen, tarpeettomien käyttöoikeuksien minimoiminen ja uskottavien tietoturvauutisten seuraaminen pysyvät luotettavimpina puolustuksina, kunnes ala saa korjauksen aikaan.




