Aggiornamenti recenti Marzo 18th, 2024 2:00 PM
Giu 29, 2016 Marco Schiaffino Malware, News, Prodotto, Vulnerabilità 0
Chi controlla il controllore? La domanda, quando si parla di sicurezza informatica, diventa cruciale. Una falla di sicurezza nel programma antivirus, infatti, può avere conseguenze devastanti. Se poi l’antivirus in questione si chiama Norton e ha una diffusione globale, le cose si fanno terribilmente complicate.
A passare al microscopio i prodotti Symantec in cerca di bug e vulnerabilità è stato Tavis Ormandy del Project Zero di Google. I risultati delle analisi, esposti in un post sul blog del team di ricerca, devono aver fatto venire i capelli bianchi a più di uno sviluppatore.
Ormandy ha individuato una serie di bug in 25 prodotti Symantec (17 dedicati alle imprese, 8 della serie Norton) che avrebbero permesso l’esecuzione di codice in remoto semplicemente inviando al bersaglio un file confezionato ad hoc.
Il più grave riguardava il sistema di analisi dei file eseguibili trattati con ASPack, un particolare packer. Questo tipo di strumenti sono usati per comprimere i file eseguibili e risparmiare spazio. Come effetto collaterale, però, rendono più difficile l’analisi da parte degli antivirus.
Per analizzare i file trattati con i packer, gli antivirus utilizzano un programma chiamato unpacker, che in pratica inverte il processo e rende nuovamente “leggibile” il codice.
Il bug che affliggeva l’antivirus Symantec interessava esattamente questo strumento e avrebbe consentito a un pirata di provocare un buffer overflow e, potenzialmente, avviare l’esecuzione di codice in remoto.
Un bel guaio, visto anche che nelle versioni per Windows dell’antivirus l’unpacker di Symantec è inserito nel kernel del sistema e l’attacco, quindi, avrebbe portato alla corruzione della memoria al suo interno.
A peggiorare la situazione, poi, c’è il fatto che i prodotti Symantec filtrano tutti i flussi di dati del sistema. Risultato: questo tipo di attacco si avvierebbe nel momento stesso in cui il file viene ricevuto, senza che sia necessaria alcuna azione da parte dell’utente.
Insomma: un pirata che avesse sfruttato la vulnerabilità, avrebbe potuto creare un worm in grado di diffondersi automaticamente su tutti i computer protetti dagli antivirus Symantec all’interno di una rete locale o addirittura via Internet.
Tutte le vulnerabilità esposte da Ormandy sono state corrette da Symantec attraverso gli aggiornamenti tramite LiveUpdate (i dettagli in questo advisory).
Trattandosi di una vulnerabilità individuata dal famigerato team di Project Zero, gli sviluppatori di Symantec devono aver agito a tempo di record.
I ricercatori di Google, infatti, si attengono a una spietata policy che concede 90 giorni ai produttori per correggere i bug, trascorsi i quali questi vengono comunque resi pubblici.
Gen 18, 2019 0
Mar 18, 2024 0
Mar 18, 2024 0
Mar 15, 2024 0
Mar 15, 2024 0
Mar 18, 2024 0
Mar 18, 2024 0
Mar 15, 2024 0
Mar 14, 2024 0
Mar 15, 2024 0
Dopo alcuni mesi dalla sua scoperta, Tomer Peled,...Mar 15, 2024 0
Sempre più aziende stanno scegliendo Kubernetes (K8s) per...Mar 13, 2024 0
Negli ultimi anni il ruolo del CISO (Chief Information...Feb 29, 2024 0
Secondo la ricerca “Connecting the future of...Feb 28, 2024 0
Secondo l’ultimo sondaggio di Check Point, fornitore...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mar 18, 2024 0
F.A.C.C.T, agenzia russa di cybersecurity, ha denunciato...Mar 18, 2024 0
Il team di SonicWall Capture Labs ha scoperto di recente...Mar 15, 2024 0
Dopo alcuni mesi dalla sua scoperta, Tomer Peled,...Mar 14, 2024 0
I ricercatori di FortiGuard Labs hanno scoperto una...Mar 14, 2024 0
I ricercatori di SaltSecurity hanno individuato due...