Aggiornamenti recenti Novembre 21st, 2024 2:11 PM
Giu 29, 2016 Marco Schiaffino Malware, News, Prodotto, Vulnerabilità 0
Chi controlla il controllore? La domanda, quando si parla di sicurezza informatica, diventa cruciale. Una falla di sicurezza nel programma antivirus, infatti, può avere conseguenze devastanti. Se poi l’antivirus in questione si chiama Norton e ha una diffusione globale, le cose si fanno terribilmente complicate.
A passare al microscopio i prodotti Symantec in cerca di bug e vulnerabilità è stato Tavis Ormandy del Project Zero di Google. I risultati delle analisi, esposti in un post sul blog del team di ricerca, devono aver fatto venire i capelli bianchi a più di uno sviluppatore.
Ormandy ha individuato una serie di bug in 25 prodotti Symantec (17 dedicati alle imprese, 8 della serie Norton) che avrebbero permesso l’esecuzione di codice in remoto semplicemente inviando al bersaglio un file confezionato ad hoc.
Il più grave riguardava il sistema di analisi dei file eseguibili trattati con ASPack, un particolare packer. Questo tipo di strumenti sono usati per comprimere i file eseguibili e risparmiare spazio. Come effetto collaterale, però, rendono più difficile l’analisi da parte degli antivirus.
Per analizzare i file trattati con i packer, gli antivirus utilizzano un programma chiamato unpacker, che in pratica inverte il processo e rende nuovamente “leggibile” il codice.
Il bug che affliggeva l’antivirus Symantec interessava esattamente questo strumento e avrebbe consentito a un pirata di provocare un buffer overflow e, potenzialmente, avviare l’esecuzione di codice in remoto.
Un bel guaio, visto anche che nelle versioni per Windows dell’antivirus l’unpacker di Symantec è inserito nel kernel del sistema e l’attacco, quindi, avrebbe portato alla corruzione della memoria al suo interno.
A peggiorare la situazione, poi, c’è il fatto che i prodotti Symantec filtrano tutti i flussi di dati del sistema. Risultato: questo tipo di attacco si avvierebbe nel momento stesso in cui il file viene ricevuto, senza che sia necessaria alcuna azione da parte dell’utente.
Insomma: un pirata che avesse sfruttato la vulnerabilità, avrebbe potuto creare un worm in grado di diffondersi automaticamente su tutti i computer protetti dagli antivirus Symantec all’interno di una rete locale o addirittura via Internet.
Tutte le vulnerabilità esposte da Ormandy sono state corrette da Symantec attraverso gli aggiornamenti tramite LiveUpdate (i dettagli in questo advisory).
Trattandosi di una vulnerabilità individuata dal famigerato team di Project Zero, gli sviluppatori di Symantec devono aver agito a tempo di record.
I ricercatori di Google, infatti, si attengono a una spietata policy che concede 90 giorni ai produttori per correggere i bug, trascorsi i quali questi vengono comunque resi pubblici.
Gen 18, 2019 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 18, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 18, 2024 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...Nov 15, 2024 0
La sicurezza dei toolkit ML continua a essere minacciata...