image

Beveiligingslek in Avast AntiTrack maakte MITM-aanval mogelijk

dinsdag 10 maart 2020, 11:33 door Redactie, 4 reacties

Een beveiligingslek in Avast AntiTrack, een tool die gebruikers tegen online tracking moet beschermen, bevatte een kwetsbaarheid waardoor het mogelijk was om man-in-the-middle-aanvallen tegen gebruikers uit te voeren. Het antivirusbedrijf heeft inmiddels een update uitgebracht die het probleem verhelpt.

Om trackers en gerichte advertenties te blokkeren inspecteert en filtert AntiTrack het verkeer. Het doet dit door een certificaat aan de Windows Certificate Store toe te voegen. Vervolgens fungeert AntiTrack als een proxy die het https-verkeer van de gebruiker onderschept en doorstuurt naar de website in kwestie. De privacytool bleek echter drie kwetsbaarheden te bevatten waardoor een aanvaller tussen de gebruiker en het internet versleuteld https verkeer had kunnen onderscheppen.

AntiTrack bleek de geldigheid van certificaten van websites niet te valideren. "Dit maakt het eenvoudig voor een man-in-the-middle om met een zelf gesigneerd certificaat een nepsite aan te bieden", stelt onderzoeker David Eade die de problemen ontdekte en aan Avast rapporteerde. Het tweede probleem zorgde ervoor dat het encryptieprotocol naar TLS 1.0 werd gedowngrade, wat als een onveilig protocol wordt beschouwd. Het is mogelijk om de browser in te stellen dat die alleen TLS 1.2 of nieuwer gebruikt, maar AntiTrack negeerde deze instelling.

Als laatste bleek AntiTrack de cipher suites van de browser niet te volgen en geen Forward Secrecy te ondersteunen. In plaats daarvan werden er oudere, zwakkere cipher suites gebruikt. Eade waarschuwde Avast vorig jaar augustus, waarna het probleem op 28 februari werd verholpen. Details over de kwetsbaarheid zijn zowel via het blog van de onderzoeker als de website van Avast gedeeld.

Reacties (4)
10-03-2020, 12:27 door Anoniem
Avast is op zich een spytool. https://www.security.nl/posting/641653/Avast+sluit+databedrijf+Jumpshot+na+ophef+over+dataverzameling
10-03-2020, 13:06 door JaDatIsPeter
Doet me denken aan Lenovo Superfish.
10-03-2020, 14:13 door Anoniem
Soms denk wel eens, dat het gebeurt en blijft gebeuren tot iemand het ontdekt en ze dan teruggefloten worden.
Kan het zijn dat het aldoor development ingecalculeerd is? Niemand kan dat bewijzen, maar wat vreemd is het toch,
dat je, zoals ik, weleens met die gedachte spelen wil.

Het is inmiddels immers ook overal het verdienmodel. Iedereen zit met zijn graaiende vingers in de tracking-koektrommel,
toch? En ze weten dat commercie overal met rust gelaten wordt, dus, wie doet je wat?

#sockpuppet
10-03-2020, 16:19 door Anoniem
Avast AntiTrack... de naam alleen al zegt genoeg dat je dit niet nodig hebt. Ik instalelerde vroeger ook vaak gare beveiligingstools die alleen maar kwaad dan goed deden en eigelijk niet nodig was.

Ooit was mijn bankkaart eens geblokkeerd door een online banking tool van bitdefender. Uiteraard mijn schuld, maar had toch wel ff minder 'gevaarlijker' gekunt dan dat mijn bankkaart kon geblokkeerd geraken. Die blokkade is gekomen omdat ik de tool eerst wou uittesten door valse gegevens in te voeren. De ingevoerde valse pincode liet mijn bankkaart blokkeren.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.