Opět zranitelné antiviry, tentokrát Trend Micro

Pavel Houser , 14. leden 2016 09:00 0 komentářů

Vážná bezpečnostní chyba v bezpečnostním softwaru Trend Micro umožňovala libovolnému webovému serveru antivir vypnout nebo i do systému nasadit malware.

Na problém upozornil Tavis Ormandy z Google Zero Project. Komponenta Password Manager v produktech Trend Micro nabízela podvodnému nebo kompromitovanému webu na zranitelném počítači prostě pomocí skriptu začít psát do příkazového řádku, tj. šlo o kritickou chybu umožňující jednoduché vzdálené spuštění kódu. Software obsahoval i další bezpečnostní problémy, útočník se mohl třeba dostat ke všem heslům uloženým v příslušném nástroji.

Ormandy upozornil dodavatele a ten měl, jak je v rámci Google Zero Project zvykem, 3 měsíce na vydání opravy. Ta je již k dispozici, měla by se nainstalovat automaticky; v opačném případě by správci i jednotliví uživatelé rozhodně měli aktualizovat ručně, jakkoliv zatím není známo, že by problém byl aktivně zneužíván.

Podobných chyb v bezpečnostních aplikacích byla v poslední době, cca od října loňského roku, objevena celá řada, napříč dodavateli (Eset, Avast, Kaspersky Lab, McAfee... viz příslušné bezpečnostní přehledy zde, zde a zde).

Co se týče „nebezpečnosti bezpečnostních produktů“, projekt Google Zero zde hraje podle všeho klíčovou úlohu; lze těžko očekávat, že by v minulosti podobné zranitelnosti neexistovaly nebo po nich nikdo nepátral, nicméně výměna příslušných informací probíhala celkem skrytě. Tavis Ormady koncem loňského roku upozornil, že se zranitelnostmi v antivirových apod. produktech se čile obchoduje i na černém trhu.

Na druhé straně dosud nejsou k dispozici informace, že by na tomto základě byl proveden nějaký úspěšný průnik do podnikových sítí. Snad se vyjma vysoce cílených útoků zatím podvodníkům nevyplatí se zaměřovat na tento typ softwaru, protože trh je relativně roztříštěný (tj. i když nějaké bezpečnostní řešení je skoro všude, žádná aplikace není rozšířena opravdu plošně)?


Komentáře


RSS 

Zprávičky

Nová úprava osobních údajů umožní vymazat data na internetu

ČTK , 30. srpen 2016 10:30

Nová úprava ochrany osobních údajů umožní vymazat příslušná data na internetu. Zároveň budou takzvan...

Více 0 komentářů

Operátoři splnili dílčí podmínky ČTÚ v pokrývání LTE

ČTK , 29. srpen 2016 15:00

Všichni tři mobilní operátoři splnili dílčí podmínky aukce kmitočtů pro rychlé mobilní sítě a pokryl...

Více 0 komentářů

WhatsApp bude poskytovat Facebooku i telefonní čísla uživatelů

ČTK , 29. srpen 2016 10:00

Aplikace pro bezplatné zasílání zpráv přes chytré telefony WhatsApp bude poskytovat své mateřské spo...

Více 2 komentářů

Starší zprávičky

Ruský hacker Selezňov byl v USA odsouzen za krádeže karetních dat

ČTK , 29. srpen 2016 09:00

Soud v americkém Seattlu dnes uznal ruského hackera Romana Selezňova vinným z krádeže čísel téměř dv...

Více 0 komentářů

Majitelé iPhonů spotřebují dvojnásobně dat, než u Androidu

ČTK , 26. srpen 2016 12:00

Čeští uživatelé iPhonů spotřebují měsíčně dvojnásobně dat, než majitelé telefonů s operačním systéme...

Více 7 komentářů

Společnost Tieto Czech letos přijala 300 nových zaměstnanců

ČTK , 26. srpen 2016 10:30

Společnost Tieto Czech, která patří k největším zaměstnavatelům v oboru informačních technologií v Č...

Více 0 komentářů

Aplikace vyvinutá na ČVUT automaticky tvoří realistické ruční malby

Petr Velecký , 25. srpen 2016 14:00

Nový nástroj pro automatickou stylizaci 3D obrazu StyLit vyvinul tým vědců pod vedením doc. Daniela ...

Více 2 komentářů