image

Avast dicht kritiek SSL-lek in anti-virussoftware

vrijdag 2 oktober 2015, 10:35 door Redactie, 2 reacties

Het Tsjechische anti-virusbedrijf Avast heeft een kritiek beveiligingslek in de anti-virussoftware gepatcht dat door een onderzoeker van Google was ontdekt en waardoor een aanvaller willekeurige code bij gebruikers kon uitvoeren. Het probleem speelde in Web Shield, een onderdeel van de anti-virussoftware.

De virusscanner van Avast scant hiermee de inhoud van webverkeer. Om ook via HTTPS versleuteld verkeer te kunnen controleren installeert de anti-virussoftware een eigen root-certificaat. Een omstreden praktijk die ook door de Superfish-adware werd toegepast. De manier waarop Avast dit had geïmplementeerd maakte het mogelijk voor websites om via een speciaal geprepareerd SSL-certificaat op afstand willekeurige code op het systeem uit te voeren.

De kwetsbaarheid werd door Google-onderzoeker Tavis Ormandy ontdekt, die eerder ook grote problemen in de anti-virussoftware van Sophos, ESET en Kaspersky Lab ontdekte. Ormandy waarschuwde Avast op 25 september en gisterenavond rolde de virusbestrijder een update voor het probleem uit. De onderzoeker laat via Twitter echter weten dat er nog meer aankomt.

Reacties (2)
03-10-2015, 13:20 door Anoniem
/offtopic:

SSL-certificaat?
Waarschijnlijk wordt een X.509-certificaat bedoeld? Voor de volksmond zou het nu hooguit nog TLS-certificaat kunnen heten?
05-10-2015, 10:52 door Anoniem
Door Anoniem: /offtopic:

SSL-certificaat?
Waarschijnlijk wordt een X.509-certificaat bedoeld? Voor de volksmond zou het nu hooguit nog TLS-certificaat kunnen heten?
Elke toevoeging aan certificaat maakt het eigenlijk voor de volksmond dat het al voor de ogen begint te draaien...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.