image

DoS Lek in scanners McAfee, Trendmicro en Kaspersky

dinsdag 13 januari 2004, 13:01 door Redactie, 4 reacties

Gebruikers van McAfee, Trendmicro en Kaspersky anti-virus software zijn gewaarschuwd. Er is namelijk een lek in de scan technologie van de software ontdekt, waardoor ruimte en rekenkracht volledig gebruikt worden en het netwerkverkeer gehinderd kan worden. Het probleem zit hem in de decompressie engine die in de software aanwezig is en gebruikt wordt om bestanden te openen voordat ze op virussen doorzocht worden. Er is geen limiet wanneer er bzip2 bestanden gecontroleerd worden, waardoor een extreem groot bestand, dat de aanvaller gecomprimeerd heeft, zeer makkelijk voor een denial of service kan zorgen. Het lek is aanwezig in McAfee Virus Scan voor Linux v4.16.0, Trend Micro InterScan VirusWall 3.8 Build 1130 en Kaspersky AntiVirus voor Linux 5.0.1.0. Het is echter mogelijk dat ook andere versies kwetsbaar zijn. Meer informatie kan in deze advisory gevonden worden.

Reacties (4)
13-01-2004, 16:33 door Anoniem
'Gebruikers van McAfee, Trendmicro en Kaspersky anti-virus software zijn
gewaarschuwd.'.

Wat betreft TMI: Vulnerability is a non-issue.
Zowiso wat diskspace betreft is er geen enkel issue want by default worden
zip files/attachments die uitgepakt groter dan 100Mb worden, niet uitgepakt.
Je kunt er dan zelf een actie op instellen: Default: Quarantaine.

Het enige wat vulnerable is, is als er local user accounts worden gehost op
de server waarop isvw staat, en die local users de rechten hebben om het
vscan process te runnen.

Ten eerste is het zowiso al ongebruikelijk om local user accounts te
hebben op een gateway machine, daarnaast is het in de docs afgeraden.
En dan nog moet je expliciet die local users execute rechten geven op het
proces. En dan moet die user ook nog eens zo dom zijn om dat dan ook te
gaan doen.
Héél ver gezocht dus.
Ik twijfel er niet aan ofdat de vulnerability voor zowel McAfee als Kasperski
net zo'n storm in een glas water is..
13-01-2004, 17:20 door Anoniem
Er wordt expliciet over BZIP2-bestanden gesproken, niet ZIP-
bestanden. Bzip2 is een zippertje uit de hobbyhoek.
Heb je GETEST dat deze niet uitgepakt worden indien ze groter zijn dan
100MB ?
13-01-2004, 22:11 door Anoniem
Door Anoniem
Er wordt expliciet over BZIP2-bestanden gesproken, niet ZIP-
bestanden. Bzip2 is een zippertje uit de hobbyhoek.
Heb je GETEST dat deze niet uitgepakt worden indien ze groter zijn dan
100MB ?

bzip2 is een zeer krachtig compressie algoritme wat niet in de categorie
"zippertje uit de hobbyhoek" past.
[beterweet modus]

Indien men de virusscanner goed africht gebruik je aparte behandeling voor
zulke grote bestanden.
15-01-2004, 11:20 door Anoniem
Door Anoniem
Heb je GETEST dat deze niet uitgepakt worden indien ze groter zijn dan
100MB ?

Yup, lees:
http://kb.trendmicro.com/solutions/solutionDetail.asp?solutionId=18198
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.