image

Ernstig lek in Symantec AntiVirus en Internet Security

woensdag 21 december 2005, 09:21 door Redactie, 6 reacties

De bekende security onderzoeker Alex Wheeler heeft een zeer ernstig lek in Symantec AntiVirus ontdekt waardoor een aanvaller een kwetsbaar systeem kan overnemen. Het lek wordt veroorzaakt door een boundary error in het bestand Dec2Rar.dll die ontstaat als er bepaalde data van een RAR bestand wordt gekopieerd. Dit kan misbruikt worden om een heap-based buffer overflow te veroorzaken, waardoor de aanvaller willekeurige code kan uitvoeren als er een RAR bestand gescand wordt.

Het lek is aanwezig in Dec2Rar.dll versie 3.2.14.3 en treft mogelijk alle Symantec produkten die deze versie van het DLL bestand gebruiken. Aangezien er nog geen patch aanwezig is, wordt aangeraden om RAR bestanden op de e-mail of proxy gateway te filteren. Meer informatie is te vinden in deze advisory. (Secunia)

Reacties (6)
21-12-2005, 10:09 door Anoniem
Kan gebeuren, Wel ironish als je geinfecteerd raakt omdat je een virus-
scanner heb geinstalleerd.
Maar het aanpassen van een buffer is niet zoveel werk, dus ik verwacht
binnen nu en 10 uur wel een patch. Dus als er een grapjas een virus wil
releasen mag hij wel opschieten.
Ik neem aan dat syment*c er aan gedacht heb dat er patches via liveupdate
gedaan kunnen worden.
21-12-2005, 11:00 door SirDice
Deze DLL wordt ook door anderen gebruikt, niet alleen door
Symantec.. De vraag is hoe die hun updates geregeld hebben..
21-12-2005, 13:41 door G-Force
Niet de eerste keer dat er dankzij RAR-bestanden iets fout loopt.
21-12-2005, 22:11 door Anoniem
niet de eerste keer dat er via een bestand type iets fout
loopt, blijkt toch "makkelijk" via zulke dingen overflows te
kunnen veroorzaken.
22-12-2005, 00:04 door G-Force
Rond 23:50 uur kwam ik weer bij mijn PC zitten en heb toen gemerkt dat er
een update voor Norton Internet Security 2005 binnenkwam (AntiVirus). Het
zou gaan om een heuristische detectie. Deze detectie was al eerder
vrijgegeven, maar kan nu ook de malformed RAR-files scannen.

Zie daarvoor eventueel LifeUpdate.

Link: http://www.symantec.com/avcenter/venc/data/bloodhound.exploit.55.html
22-12-2005, 17:18 door SirDice
Let wel: Deze update zorgt ervoor dat de virusscanner eventuele malformed RAR files kan detecteren.. Het patcht niet de bug in dec2rar.dll !!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.