19.01.2006 13:12
Alert! F-Secures Virenscanner führt eingeschleusten Code aus
Das fehlerfreie Scannen von Archiven und komprimierten Dateien scheint die Hersteller von Antivirenprodukten vor enorme Probleme zu stellen. Nicht nur, dass sie oftmals Schädlinge in präparierten Archiven übersehen. Oft provozieren solche Dateien auch noch einen Buffer Overflow, über den sich Schadcode auf ein System schleusen und mit den Rechten des Scanners ausführen lässt. Besonders prekär ist dies, wenn es sich dabei um zentrale Sicherheitskomponenten wie Scanner auf Gateways oder Servern handelt.
Heute meldet F-Secure in einem Advisory genau diese beiden Schwachstellen: Ein Buffer Overflow bei der Verarbeitung von ZIP-Archiven. Zudem erkennen die Scanner in bestimmten RAR- und ZIP-Dateien enthaltene Schädlinge nicht immer. Betroffen sind sämtliche Versionen von F-Secures Anti-Virus-Produkten für Windows und Linux. Der Hersteller stellt Hotfixes zur Verfügung, die etwa auf Desktop-Systemen automatisch installiert werden. Auf Gateways und Servern müssen die Administratoren die Patches per Hand einspielen.
Siehe dazu auch:
- Code execution vulnerability in ZIP and RAR-archive handling , Fehlerreport von F-Secure
- ClamAV 0.88 schließt Lücke bei UPX-Dekomprimierung, Meldung auf heise Security
- Symantecs Antivirenprodukte stolpern über RAR-Archive, Meldung auf heise Security
- Pandas Antivirenlösung stolpert über ZOO-Archive, Meldung auf heise Security
- F-Prot Antivirus scannt nicht alle ZIP-Archive , Meldung auf heise Security
- Archive lassen Virenscanner NOD32 den Puffer überlaufen, Meldung auf heise Security
Unsere Entdeckung, dass via Skype verschickte URLs von Microsoft besucht werden, hat für einigen Aufruhr gesorgt. Mittlerweile liegen etwas mehr Informationen dazu auf dem Tisch.
Die aktuelle BKA-Trojaner sperrt nicht nur den Rechner, sondern legt auch Bilder mit Kinderpornografie auf dem System ab. Mit Desinfec't kann man diesen Unrat aufspüren und beseitigen.
Der Krypto-Experte Karsten Nohl kritisiert die Absenkung des Schutzniveaus für Steuer-, Sozial- und Gerichtsdaten im Rahmen der gesetzlichen Anpassungen für De-Mail.
Wer verhindern will, dass Nutzer auf fremde Kalender zugreifen oder eigenen PHP-Code in den Server einschleusen, sollte baldmöglichst auf eine der aktuellen Versionen umsteigen.
Die Mozilla-Entwickler haben zahlreiche Sicherheitslöcher in Firefox und Thunderbird gestopft. Durch eine kann ein Angreifer, der bereits einen Fuß in der Tür hat, an Systemrechte gelangen.