Het Tsjechische anti-virusbedrijf Avast heeft een kritiek beveiligingslek in de anti-virussoftware gepatcht dat door een onderzoeker van Google was ontdekt en waardoor een aanvaller willekeurige code bij gebruikers kon uitvoeren. Het probleem speelde in Web Shield, een onderdeel van de anti-virussoftware.
De virusscanner van Avast scant hiermee de inhoud van webverkeer. Om ook via HTTPS versleuteld verkeer te kunnen controleren installeert de anti-virussoftware een eigen root-certificaat. Een omstreden praktijk die ook door de Superfish-adware werd toegepast. De manier waarop Avast dit had geïmplementeerd maakte het mogelijk voor websites om via een speciaal geprepareerd SSL-certificaat op afstand willekeurige code op het systeem uit te voeren.
De kwetsbaarheid werd door Google-onderzoeker Tavis Ormandy ontdekt, die eerder ook grote problemen in de anti-virussoftware van Sophos, ESET en Kaspersky Lab ontdekte. Ormandy waarschuwde Avast op 25 september en gisterenavond rolde de virusbestrijder een update voor het probleem uit. De onderzoeker laat via Twitter echter weten dat er nog meer aankomt.
Deze posting is gelocked. Reageren is niet meer mogelijk.