En ny Avast null-dagers blir offentlig kjent
En sikkerhetsforsker som opererer under navnet Chaotic Eclipse har publisert proof-of-concept-kode for en påstått null-dagers sårbarhet i Avast Antivirus, sikkerhetsprogramvaren som eies av GenDigital. Exploiten, kalt PrettyPrague, retter seg mot en rettighetseskaleringssvakhet i antivirusproduktet. Ingen oppdatering er tilgjengelig foreløpig, og ingen CVE-identifikator er tildelt sårbarheten per denne skrivingen.
Rettighetseskaleringsfeil er spesielt bekymringsfulle i sikkerhetsprogramvare fordi antivirusprodukter vanligvis kjører med forhøyede systemtillatelser for å skanne filer, overvåke prosesser og blokkere skadevare. Hvis en feil lar en angriper eskalere fra en begrenset brukerkonto til full systemtilgang, kan selve verktøyet som er laget for å beskytte en enhet bli en vei inn i den.
Hvem er Chaotic Eclipse, og hvorfor er dette mønsteret viktig?
Dette er ikke første gang Chaotic Eclipse har sluppet ufikset exploit-kode ut i det fri. Den samme forskeren lekket tidligere en Windows null-dagers kalt Legacyhive, som Microsoft ikke hadde en løsning klar for på tidspunktet for offentliggjøringen. Det mønsteret, å publisere fungerende exploiter for store programvareprodukter før leverandører har sendt ut en oppdatering, ser ut til å være en bevisst strategi snarere enn en isolert hendelse.
Motivasjonen bak disse utgivelsene er viktig for hvordan organisasjoner og enkeltpersoner bør reagere. I motsetning til tradisjonell ansvarlig offentliggjøring, der forskere varsler leverandører privat og gir dem tid til å fikse problemer før detaljer blir offentlige, setter denne tilnærmingen fungerende exploit-kode i sirkulasjon umiddelbart. Det komprimerer vinduet forsvarere har til å reagere og øker sjansen for at opportunistiske angripere vil forsøke å våpenliggjøre koden før en løsning finnes.
Personvern- og sikkerhetsinnsatsen for vanlige brukere
Antivirusprogramvare har en unikt betrodd posisjon på en enhet. Den har dyp innsikt i filer, kjørende prosesser og systemminne, noe som er nettopp grunnen til at en rettighetseskaleringsfeil i det laget er så betydningsfull. Hvis PrettyPrague-exploiten fungerer som beskrevet, kan en angriper med lave rettigheter eller skadevare som allerede finnes på en maskin potensielt bruke feilen til å oppnå full systemkontroll, og omgå nettopp de beskyttelsene Avast er ment å tilby.
For de fleste hjemmebrukere avhenger den realistiske risikoen i stor grad av hvorvidt en angriper allerede har en form for innledende tilgang til en enhet, siden rettighetseskaleringsexploiter vanligvis krever det fotfestet i utgangspunktet. I bedrifts- eller delte datormiljøer, der flere kontoer med varierende tillatelsesnivåer eksisterer på samme maskin, kan denne typen sårbarhet imidlertid være spesielt farlig. En ondsinnet innsider eller en kompromittert konto med lave rettigheter kan bruke exploiten til å hoppe til administratornivå og eksponere sensitive filer, legitimasjon og nettverksressurser.
Mangelen på en CVE-identifikator på dette stadiet er også viktig. Uten en formell sårbarhetsoppføring har sikkerhetsteam vanskeligere for å spore problemet på tvers av sårbarhetsskannere og oppdateringsstyringssystemer, noe som kan bremse organisatorisk respons selv etter at GenDigital anerkjenner og adresserer feilen.
Hva dette betyr for deg
Hvis du bruker Avast Antivirus, er det ingen grunn til panikk, men det er verdt å følge med. Null-dagers påstander fra uavhengige forskere blir ikke alltid bekreftet av leverandøren, og detaljer kan utvikle seg etter hvert som mer informasjon kommer frem. Når det er sagt, tyder mønsteret med tidligere offentliggjøringer fra denne samme forskeren, inkludert den Windows-fokuserte Legacyhive-exploiten, på at disse påstandene er verdt å ta på alvor snarere enn å avvise blankt.
Det viktigste du kan gjøre akkurat nå er å holde deg oppdatert. Hold automatiske oppdateringer aktivert for både operativsystemet og sikkerhetsprogramvaren din, slik at enhver oppdatering GenDigital slipper, brukes så snart den blir tilgjengelig. Unngå å laste ned eller kjøre den offentlig publiserte proof-of-concept-koden selv, selv av nysgjerrighet, siden det å gjøre det på et ufikset system kan utsette din egen maskin for nettopp den risikoen offentliggjøringen fremhever.
Det er også et godt øyeblikk å gjennomgå grunnleggende kontohygiene. Siden rettighetseskaleringsexploiter vanligvis krever en form for eksisterende tilgang til en enhet, reduserer færre kontoer med administratorrettigheter, bruk av sterke og unike passord, og å unngå unødvendige programvareinstallasjoner alle angrepsflaten en exploit som dette kan utnytte.
Konkrete tiltak
Her er hva du bør gjøre mens denne situasjonen utvikler seg:
- Hold Avast Antivirus og Windows oppdatert automatisk, slik at enhver kommende oppdatering installeres uten forsinkelse.
- Ikke kjør eller test den offentlig utgitte PoC-koden, selv ikke for forskningsformål, på en produksjonsmaskin.
- Begrens antallet brukerkontoer med administratorrettigheter på delte datamaskiner eller familiemaskiner.
- Følg med på en offisiell uttalelse eller oppdateringsveiledning fra GenDigital og bruk den umiddelbart når den slippes.
- Hvis du administrerer systemer i et bedriftsmiljø, flagg denne null-dagers påstanden til IT- eller sikkerhetsteamet ditt, slik at den kan spores selv uten en formell CVE tildelt ennå.
Null-dagers offentliggjøringer som dette er en påminnelse om at ingen enkelt programvare, inkludert antivirusverktøyene ment å beskytte deg, er immun mot sårbarheter. Å holde seg oppdatert, minimere unødvendige rettigheter og følge oppdateringer fra troverdige sikkerhetsrapporter forblir de mest pålitelige forsvarene mens bransjen arbeider mot en løsning.




