Egy új Avast zero-day kerül a nyilvánosság elé

A Chaotic Eclipse álnéven tevékenykedő biztonsági kutató közzétette egy állítólagos zero-day sebezhetőség proof-of-concept kódját az Avast Antivirusban, a GenDigital tulajdonában lévő biztonsági szoftverben. A PrettyPrague névre keresztelt exploit a vírusirtó termék egy jogosultságszint-emelési hibáját célozza. Jelenleg nem áll rendelkezésre javítás, és a sebezhetőséghez eddig nem rendeltek CVE-számot.

A jogosultságszint-emelési hibák különösen aggasztóak a biztonsági szoftverekben, mivel a vírusirtó termékek általában emelt rendszerszintű jogosultságokkal futnak a fájlok vizsgálatához, a folyamatok figyeléséhez és a kártevők blokkolásához. Ha egy hiba lehetővé teszi a támadó számára, hogy egy korlátozott felhasználói fiókról teljes rendszerszintű hozzáférésre emelkedjen, akkor az eszköz védelmére tervezett eszköz maga válhat az eszközbe vezető úttá.

Ki az a Chaotic Eclipse, és miért számít ez a minta?

Nem ez az első alkalom, hogy a Chaotic Eclipse javítás nélküli exploit kódot tett közzé. Ugyanez a kutató korábban kiszivárogtatott egy Legacyhive nevű Windows zero-dayt, amelyre a Microsoftnak a nyilvánosságra hozatal idején nem volt kész javítása. Ez a minta, működő explitek közzététele nagy szoftverekhez, mielőtt a gyártók javítást adnának ki, szándékos stratégiának tűnik, nem pedig elszigetelt esetnek.

E kiadások mögötti motiváció fontos abból a szempontból, hogy a szervezeteknek és magánszemélyeknek hogyan kell reagálniuk. A hagyományos felelős nyilvánosságra hozataltól eltérően, ahol a kutatók privát módon értesítik a gyártókat, és időt adnak nekik a problémák kijavítására, mielőtt a részletek nyilvánosságra kerülnek, ez a megközelítés azonnal forgalomba hozza a működő exploit kódot. Ez leszűkíti a védekezők rendelkezésére álló reagálási ablakot, és növeli annak esélyét, hogy opportunista támadók megpróbálják fegyverré alakítani a kódot, mielőtt javítás létezne.

A magánélet és biztonság tétje a mindennapi felhasználók számára

A vírusirtó szoftver egyedülállóan bizalmi pozícióban van az eszközön. Mély betekintéssel rendelkezik a fájlokba, a futó folyamatokba és a rendszermemóriába, éppen ezért olyan jelentős egy jogosultságszint-emelési hiba ebben a rétegben. Ha a PrettyPrague exploit a leírtak szerint működik, egy alacsony jogosultságú támadó vagy egy gépen már jelen lévő kártevő potenciálisan kihasználhatja a hibát a teljes rendszerirányítás megszerzéséhez, megkerülve azokat a védelmeket, amelyeket az Avast állítólag nyújtani hivatott.

A legtöbb otthoni felhasználó számára a valós kockázat nagymértékben attól függ, hogy a támadó már rendelkezik-e valamilyen formában kezdeti hozzáféréssel az eszközhöz, mivel a jogosultságszint-emelési explitek általában ehhez a kiindulópontigényhez kötődnek. Vállalati vagy megosztott számítógépes környezetekben azonban, ahol több különböző jogosultsági szintű fiók létezik ugyanazon a gépen, ez a típusú sebezhetőség különösen veszélyes lehet. Egy rosszindulatú belső szereplő vagy egy feltört alacsony jogosultságú fiók használhatja az exploitot rendszergazdai szintű hozzáférésre való ugráshoz, felfedve érzékeny fájlokat, hitelesítő adatokat és hálózati erőforrásokat.

A CVE-azonosító hiánya ebben a szakaszban szintén számít. Formális sebezhetőségi bejegyzés nélkül a biztonsági csapatok nehezebben követhetik nyomon a problémát a sebezhetőségi szkennerek és a javításkezelő rendszerek között, ami lassíthatja a szervezeti reagálást még akkor is, ha a GenDigital elismeri és kezeli a hibát.

Mit jelent ez az Ön számára

Ha Avast Antivirust használ, nincs ok pánikra, de érdemes odafigyelni. A független kutatóktól származó zero-day állításokat a gyártó nem mindig erősíti meg, és a részletek változhatnak, ahogy több információ kerül napvilágra. Mindazonáltal ezen kutató korábbi nyilvánosságra hozatalainak mintája, beleértve a Windowsra összpontosító Legacyhive exploitot is, azt sugallja, hogy ezeket az állításokat érdemes komolyan venni, nem pedig azonnal elutasítani.

A legfontosabb, amit most tehet, hogy naprakész marad. Tartsa bekapcsolva az automatikus frissítéseket mind az operációs rendszeréhez, mind a biztonsági szoftveréhez, hogy a GenDigital által kiadott javítások azonnal alkalmazásra kerüljenek, amint elérhetővé válnak. Kerülje a nyilvánosan közzétett proof-of-concept kód letöltését vagy futtatását, még kíváncsiságból sem, mivel ezzel egy nem javított rendszeren a saját gépét teheti ki annak a kockázatnak, amelyre a nyilvánosságra hozatal rámutat.

Ez is jó pillanat a alapvető fiók-higiénia áttekintésére. Mivel a jogosultságszint-emelési explitek általában valamilyen meglévő hozzáférést igényelnek az eszközhöz, a rendszergazdai jogokkal rendelkező fiókok számának csökkentése, erős és egyedi jelszavak használata, valamint a szükségtelen szoftvertelepítések elkerülése mind csökkenti azt a támadási felületet, amelyet egy ilyen exploit kihasználhat.

Cselekvésre ösztönző tanulságok

Íme, mit kell tennie, amíg ez a helyzet alakul:

  • Tartsa automatikusan frissítve az Avast Antivirust és a Windowst, hogy minden közelgő javítás késedelem nélkül települjön.
  • Ne futtassa vagy tesztelje a nyilvánosan kiadott PoC kódot, még kutatási célból sem, egy éles gépen.
  • Korlátozza a rendszergazdai jogosultságokkal rendelkező felhasználói fiókok számát megosztott vagy családi számítógépeken.
  • Figyeljen a GenDigital hivatalos nyilatkozatára vagy javítási tanácsadójára, és alkalmazza azt haladéktalanul, amint megjelenik.
  • Ha vállalati környezetben kezel rendszereket, jelezze ezt a zero-day állítást az IT- vagy biztonsági csapatának, hogy nyomon követhető legyen még formális CVE hozzárendelése nélkül is.

Az ehhez hasonló zero-day nyilvánosságra hozatalok emlékeztetnek arra, hogy egyetlen szoftver sem, beleértve a védelmére szánt vírusirtó eszközöket sem, mentes a sebezhetőségektől. A naprakészen tartás, a szükségtelen jogosultságok minimalizálása és a hiteles biztonsági jelentésekből származó frissítések követése továbbra is a legmegbízhatóbb védelem, amíg az iparág a javítás felé halad.