Een onderzoeker van Google heeft in zijn eentje in een paar dagen tijd een kritiek beveiligingslek in de virusscanners en beveiligingssoftware van het Slowaakse anti-virusbedrijf ESET ontdekt waardoor aanvallers op afstand computers en systemen volledig kunnen overnemen, zonder dat er enige interactie van gebruikers is vereist. De kwetsbaarheid zou dan ook prima geschikt zijn voor een worm, waarbij bedrijfsnetwerken die de ESET-software gebruiken volledig kunnen worden besmet.
De ESET-software gebruikt een minifilter om alle in- en output (I/O) naar de harde schijf te onderscheppen, te analyseren en vervolgens te emuleren in het geval het om uitvoerbare code gaat. Via emulatie kan een bestand gedeeltelijk worden uitgevoerd voordat er signatures van de virusscanner worden gebruikt om te bepalen of het bestand kwaadaardig is of niet.
Via de browser, e-mailclient, instant messaging, bestandsdeling, netwerkopslag, USB en tal van andere manieren kan een aanvaller schijf I/O veroorzaken en zo de aanval uitvoeren. Het probleem wordt namelijk veroorzaakt door de emulatie die ESET uitvoert. De emulator blijkt niet robuust te zijn en is eenvoudig te compromitteren, aldus onderzoeker Tavis Ormandy van Google. Daardoor kan er kwaadaardige code met rootrechten worden uitgevoerd.
Het probleem speelt bij alle producten van ESET, waaronder de virusscanners voor Linux, Mac OS X en Windows. Als bewijs ontwikkelde Ormandy een werkende exploit waarmee systemen op afstand zijn aan te vallen. Afgelopen vrijdag waarschuwde Google ESET, waarbij de resultaten met het bedrijf in persoon werden besproken. Drie dagen later, op maandag, kwam de Slowaakse virusbestrijder met een update om het probleem te verhelpen.
Volgens Ormandy is het echter de vraag of gebruikers wel het risico en de voordelen van beveiligingssoftware tegen elkaar afwegen. In het verleden toonde Ormandy ook al grote problemen bij de anti-virussoftware van Sophos aan en deze week werd bekend dat de NSA en het GCHQ naar kwetsbaarheden in anti-virusprogramma's hebben gezocht. Het aanvallen van gebruikers via hun virusscanner is dan ook geen theoretisch risico, aldus Ormandy.
Deze posting is gelocked. Reageren is niet meer mogelijk.