Een nieuwe Avast zero-day in het publieke domein

Een beveiligingsonderzoeker die opereert onder de naam Chaotic Eclipse heeft proof-of-conceptcode gepubliceerd voor een vermeende zero-day kwetsbaarheid in Avast Antivirus, de beveiligingssoftware van GenDigital. Het exploit, PrettyPrague genaamd, richt zich op een privilege-escalatiekwetsbaarheid in het antivirusproduct. Er is momenteel geen patch beschikbaar en er is op het moment van schrijven geen CVE-nummer toegekend aan de kwetsbaarheid.

Privilege-escalatiebugs zijn bijzonder zorgwekkend in beveiligingssoftware, omdat antivirusproducten doorgaans met verhoogde systeemrechten draaien om bestanden te scannen, processen te monitoren en malware te blokkeren. Als een kwetsbaarheid een aanvaller in staat stelt om van een beperkt gebruikersaccount naar volledige toegang op systeemniveau te escaleren, kan juist het hulpmiddel dat is ontworpen om een apparaat te beschermen, een toegangsweg erin worden.

Wie is Chaotic Eclipse, en waarom is dit patroon belangrijk?

Dit is niet de eerste keer dat Chaotic Eclipse ongepatchte exploitcode in het wild vrijgeeft. Dezelfde onderzoeker lekte eerder een Windows zero-day genaamd Legacyhive, waarvoor Microsoft op het moment van openbaarmaking geen oplossing klaar had. Dat patroon, het publiceren van werkende exploits voor grote software voordat leveranciers een patch hebben uitgebracht, lijkt een bewuste strategie te zijn in plaats van een geïsoleerd incident.

De motivatie achter deze releases is van belang voor hoe organisaties en individuen moeten reageren. Anders dan bij traditionele responsible disclosure, waarbij onderzoekers leveranciers privé op de hoogte stellen en hen tijd geven om problemen op te lossen voordat details openbaar worden, brengt deze aanpak direct functionele exploitcode in omloop. Dat verkort het venster dat verdedigers hebben om te reageren en vergroot de kans dat opportunistische aanvallers de code proberen te wapenen voordat er een oplossing bestaat.

De privacy- en beveiligingsrisico's voor alledaagse gebruikers

Antivirussoftware bevindt zich op een apparaat in een uniek vertrouwde positie. Het heeft diepgaand zicht op bestanden, lopende processen en systeemgeheugen, en dat is precies waarom een privilege-escalatiekwetsbaarheid in die laag zo significant is. Als het PrettyPrague-exploit werkt zoals beschreven, zou een aanvaller met weinig rechten of malware die al op een machine aanwezig is, de kwetsbaarheid mogelijk kunnen gebruiken om volledige systeemcontrole te krijgen, waarbij de bescherming die Avast zou moeten bieden wordt omzeild.

Voor de meeste thuisgebruikers hangt het realistische risico sterk af van de vraag of een aanvaller al enige vorm van initiële toegang tot een apparaat heeft, aangezien privilege-escalatie-exploits doorgaans die eerste toegang nodig hebben. In bedrijfs- of gedeelde computeromgevingen, waar meerdere accounts met verschillende rechtenniveaus op dezelfde machine bestaan, kan dit type kwetsbaarheid echter bijzonder gevaarlijk zijn. Een kwaadwillende insider of een gecompromitteerd account met weinig rechten zou het exploit kunnen gebruiken om naar beheerdersniveau te springen, waardoor gevoelige bestanden, inloggegevens en netwerkbronnen worden blootgesteld.

Het ontbreken van een CVE-identifier in dit stadium is ook van belang. Zonder een formele kwetsbaarheidsvermelding hebben beveiligingsteams meer moeite om het probleem te volgen in kwetsbaarheidsscanners en patchmanagementsystemen, wat de organisatorische respons kan vertragen, zelfs nadat GenDigital de kwetsbaarheid erkent en aanpakt.

Wat dit voor u betekent

Als u Avast Antivirus gebruikt, is er geen reden tot paniek, maar het is wel de moeite waard om op te letten. Zero-dayclaims van onafhankelijke onderzoekers worden niet altijd door de leverancier bevestigd, en details kunnen zich ontwikkelen naarmate meer informatie aan het licht komt. Dat gezegd hebbende, suggereert het patroon van eerdere openbaarmakingen door dezelfde onderzoeker, waaronder het Windows-gerichte Legacyhive-exploit, dat deze claims serieus moeten worden genomen in plaats van direct te worden afgedaan.

Het belangrijkste dat u nu kunt doen, is up-to-date blijven. Houd automatische updates ingeschakeld voor zowel uw besturingssysteem als uw beveiligingssoftware, zodat elke patch die GenDigital uitbrengt zo snel mogelijk wordt toegepast. Vermijd het zelf downloaden of uitvoeren van de openbaar gemaakte proof-of-conceptcode, zelfs uit nieuwsgierigheid, want het uitvoeren ervan op een ongepatcht systeem kan uw eigen machine blootstellen aan precies het risico dat de openbaarmaking benadrukt.

Het is ook een goed moment om uw basisaccounthygiëne te herzien. Aangezien privilege-escalatie-exploits doorgaans enige vorm van bestaande toegang tot een apparaat vereisen, verkleinen het verminderen van het aantal accounts met beheerdersrechten, het gebruik van sterke en unieke wachtwoorden en het vermijden van onnodige software-installaties allemaal het aanvalsoppervlak waarvan een exploit als deze gebruik zou kunnen maken.

Concrete actiepunten

Dit kunt u doen terwijl deze situatie zich ontwikkelt:

  • Houd Avast Antivirus en Windows automatisch bijgewerkt, zodat een komende patch zonder vertraging wordt geïnstalleerd.
  • Voer de openbaar gemaakte PoC-code niet uit en test deze niet, zelfs niet voor onderzoeksdoeleinden, op een productiemachine.
  • Beperk het aantal gebruikersaccounts met beheerdersrechten op gedeelde of gezinscomputers.
  • Let op een officiële verklaring of patchadvies van GenDigital en pas deze zo snel mogelijk toe zodra deze is uitgebracht.
  • Als u systemen in een bedrijfsomgeving beheert, meld deze zero-dayclaim dan bij uw IT- of beveiligingsteam, zodat deze kan worden gevolgd, zelfs zonder dat er al een formeel CVE is toegewezen.

Zero-dayopenbaarmakingen zoals deze herinneren eraan dat geen enkel stuk software, inclusief de antivirustools die bedoeld zijn om u te beschermen, immuun is voor kwetsbaarheden. Gepatcht blijven, onnodige rechten minimaliseren en updates volgen uit betrouwbare beveiligingsberichtgeving blijven de meest betrouwbare verdediging terwijl de sector naar een oplossing toe werkt.