ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

警惕:多款杀毒软件存在严重漏洞

时间:2008-04-30 17:57:35来源:互联网编辑:星辉
对多款杀毒软件和防火墙的SSDT Hook函数的参数验证不严。通过对多款杀毒软件和防火墙的(BitDefender Antivirus [1], Comodo  Firewall [2], Sophos Antivirus [3]和瑞星杀毒软件[4])的SSDT hook 函数的粗略检查发现可以导致拒绝服务(DOS),并可能执行代码攻击。 攻击者利用这些缺陷可以本地重启系统,关闭防火墙和杀毒软件保护。然 而,很多情况下它可能利用这些bug导致在特权内核模式下执行任意代码 。

*报告信息*

标题:对多款杀毒软件和防火墙的SSDT Hook函数的参数验证不严
报告ID: CORE-2008-0320
报告URL: http://www.coresecurity.com/?action=item&id=2249
发布日期: 2008-04-28
最后更新日期: 2008-04-28
包含厂商: BitDefender, Comodo, Sophos和瑞星
发布模式: 协调发布(BitDefender, Comodo, Rising), 用户发布 (Sophos)
*漏洞信息*

类别:无效内存参数
可远程利用:否
可本地利用:是
Bugtraq ID:28741,28742,28743,28744
CVE 名称:CVE-2008-1735, CVE-2008-1736, CVE-2008-1737, CVE-2008 -1738
*漏洞描述*

*漏洞影响版本*

. BitDefender Antivirus 2008 Build 11.0.11
. Comodo Firewall Pro 2.4.18.184
. Sophos Antivirus 7.0.5
. 瑞星杀毒软件19.60.0.0 and 19.66.0.0
. 旧版本未测试,可能会被影响.

*不受影响的版本*

. BitDefender Antivirus 2008版本可以通过自动更新更新至一月18号之 后的版本
. Comodo Firewall Pro 3.0
. 瑞星杀毒软件20.38.20

*厂商信息,解决方案和其他*

1) BITDEFENDER ANTIVIRUS (BID 28741, CVE-2008-1735)

根据BitDefender的说明,这个缺陷尚未被恶意程序利用,并且可通过自 动更新修正。这一问题的信息可以在BitDefender的网站上找到: http://kb.bitdefender.com/KB419-en–Security-vulnerability-in- BitDefender-2008.html
2) COMODO FIREWALL PRO (BID 28742, CVE-2008-1736)

这个漏洞在Comodo Firewall Pro 3.0中被修正,新版本在 http://www.personalfirewall.comodo.com/download_firewall.html下 载
3) SOPHOS ANTIVIRUS (BID 28743, CVE-2008-1737)

厂商声明:“在windows 2000,2003和XP下的Sophos Anti-Virus 7.x将 会受此漏洞影响。”不受影响的SOPHOS产品包括早起的SOPHOS windows杀 毒软件,SOPHOS飞windows平台杀毒软件和其他SOPHOS产品。

这个漏洞只有在实时行为分析开启状态才可以利用。它需要用户将web浏 览器的安全设置调整到默认级别以下或者允许从网页上启动ActiveX或 Java Applet。

可以使用以下方法避免漏洞被利用:

a. 使用默认的安全设置或较高级别的最新版本Web浏览器。作为通用的安 全管理,我们不建议用户下载ActiveX或者Java Applets,除非你信任他 的内容。

b. 关闭Sophos Anti-Virus的实时行为分析功能。(用户仍会受到Sophos 行为遗传分析和其他方式的对抗恶意软件的保护手段的保护。)

N.B. 如果攻击程序被放出,Sophos将会部署保护以对抗攻击程序。

漏洞的修复需要用户重新启动终端。鉴于为非紧急漏洞,为了尽量不打扰 我们的客户,Sophos将会尽早的在一个需要重新启动的产品中包含这个修 正。
4) RISING ANTIVIRUS (BID 28744, CVE-2008-1738)

瑞星杀毒软件的修正版可以在 http://rsdownload.rising.com.cn/for_down/rsfree/ravolusrfree.exe 下载。

所有的瑞星用户都可以通过自动更新更新到修补过的版本。

*荣誉归功于*

这些漏洞(除了瑞星)是被Core Security Technologies的Damian  Saura, Anibal Sacco, Dario Menichelli, Norberto Kueffner, Andres  Blancoy Rodrigo Carvalho在bugweek 2007时发现的。瑞星漏洞是被Core
Security Technologies exploit writers team的Anibal Sacco发现的。

*技术描述/poc代码*

我们发现BitDefender Antivirus, 瑞星杀毒软件, Comodo
Firewall和Sophos Antivirus并没有在使用hook函数时验证参数,导致程序试图转向无效内存,导致BSOD(Blue Screen of Death)。

在我们的测试中,我们使用了内核hook探测工具BSODhook [5]去寻找任何形式的未被充分验证的SSDT hook参数。从Matousec的文件[6]:

分析部分太长无法贴出。参考:
http://www.scanw.com/blog/archives/162

新闻来源:CoreLabs Advisory(AYANAMI REI的翻译)

百度一下(baidu.com)“杀毒软件漏洞”,相关网页多达3,380,000篇
更多热门内容
真香!3000块的入门微单轻松拍出专业大片
对于新手摄影师或刚刚开始探索摄影的用户来说,选择一款适合的相机至关重要。毕竟对于大部分人来说,拍照这件事最难的就是新手村。佳能EOS R100青春专微凭借其轻便的机身、强大的自动对焦系统以及丰富的创意拍摄功能,尤其是3000左右的价格,成了新手朋友们的真香选择!

2024-11-20

耕升带你揭开NVIDIA App正式版神秘新面纱!为GeForce RTX 40系列带来全新体验
2024年11月12日,NVIDIA app迎来正式版发布!相较于GeForce Experience,NVIDIA app正式版让管理耕升显卡更容易,例如程序设置、游戏设置、驱动设置、超频、自动调节、RTX视频增强等等强悍功能的集成,玩家与创作者可通过该应用轻松实现硬件性能的全面提升。此外,NVIDIA app

2024-11-19

教育场景全覆盖,爱普生投影机解锁高校教室焕新体验
随着高校数字化转型的加速推进,如何营造更加优质的教学环境成为了诸多高校面临的共同课题。在这一趋势下,爱普生投影机凭借其卓越的性能和先进的技术,成为推动高校教室焕新升级的重要力量,携手各大高校共同绘制智慧校园的新篇章。教室的布局尤其是显示设备的配置对学

2024-11-14

当贝智能鱼缸1 Ultra:上市首月销量猛增,智能养鱼市场黑马
2024年双十一期间,新锐品牌当贝的智能AI鱼缸“当贝智能鱼缸1 Ultra”首发上市,一时轰动了整个智能鱼缸市场。日前,随着双十一的结束,当贝智能鱼缸1 Ultra已在多个平台取得了出色的成绩。新锐旗舰品牌当贝,双十一首发智能AI鱼缸“当贝智能鱼缸1 Ultra”,创新AI托管

2024-11-14

1000元卧室投影仪的全面评测:当贝Smart1家庭影院新选择
随着双十一购物节即将结束,许多人开始筹划购买卧室投影仪,这类产品因其便捷性和娱乐性而受到年轻消费者的喜爱。特别是平价的千元投影仪,以其超高的性价比,逐渐成为市场上的热门选择。那么,双十一千元卧室投影仪应该怎么选?双十一千元卧室投影仪推荐当贝Smart1!这款

2024-11-12