Mostrando entradas con la etiqueta 7-zip. Mostrar todas las entradas
Mostrando entradas con la etiqueta 7-zip. Mostrar todas las entradas

miércoles, 6 de junio de 2018

Ejecución remota de código en la familia antivirus F-Secure

F-Secure ha corregido una grave vulnerabilidad en su familia de antivirus personales y empresariales, relacionada con la librería 7-Zip y el procesamiento de ficheros comprimidos RAR, que podría generar una ejecución remota de código.


El investigador en seguridad landave, ha publicado un extenso análisis de la vulnerabilidad ya corregida en 7-Zip (CVE-2018-10115) que permitiría a cualquier atacante, mediante la distribución de ficheros RAR especialmente manipulados, ejecutar código arbitrario en la máquina o dispositivo de la víctima

La vulnerabilidad, presente en el código de la librería 7-zip, estaba causada por una incorrecta inicialización de objetos que, conjuntamente con técnicas para evadir la protección ASLR, conseguiría tomar el control del sistema con permisos NT AUTHORITY\SYSTEM

En el siguiente vídeo se demuestra la ejecución remota de código, invocando el bloc de notas al visitar un website malicioso:

Fuente: landave.io
Debido a las características de esta vulnerabilidad, se vería afectada toda la familia de productos de F-Secure, facilitándose las actualizaciones automáticas oporturnas:
  • F-Secure SAFE Windows 
  • F-Secure Client Security
  • F-Secure Client Security Premium
  • F-Secure Server Security
  • F-Secure Server Security Premium 
  • F-Secure PSB Server Security
  • F-Secure Email y Server Security
  • F-Secure Email y Server Security Premium
  • F-Secure PSB Email y Server Security
  • F-Secure PSB Workstation Security
  • F-Secure Computer Protection
  • F-Secure Computer Protection Premium

También se alerta que, debido al extenso uso de esta librería, otras firmas antivirus se podrían ver afectadas, como Malwarebytes.

José Mesa
@jsmesa

Más información:


F-Secure Anti-Virus: Remote Code Execution via Solid RAR Unpacking

https://landave.io/2018/06/f-secure-anti-virus-remote-code-execution-via-solid-rar-unpacking/

FSC-2018-2: Remote Code Execution in F-Secure Windows Endpoint Protection Products
https://www.f-secure.com/en/web/labs_global/fsc-2018-2

domingo, 15 de mayo de 2016

Graves vulnerabilidades en 7-zip

Se han anunciado dos vulnerabilidades graves en el compresor y descompresor de archivos 7-zip que podrían permitir a un atacante remoto ejecutar código arbitrario en los sistemas afectados.

7-zip es una popular aplicación libre de código abierto para comprimir y descomprimir archivos desarrollada por Igor Pavlov. Además de usar el formato de archivo 7z, también libre, también soporta los formatos de archivos comprimidos más conocidos (como zip, arj, tar, rar…)

El primer problema, con CVE-2016-2335, reside en una lectura fuera de límites en la forma en que 7-zip trata archivos UDF (Universal Disk Format). Este sistema de archivos estaba destinado a reemplazar el formato de archivo ISO-9660, y finalmente fue adoptado como el sistema oficial de archivos para DVD-Vídeo y DVD-Audio. Concretamente el problema se encuentra en el método CInArchive::ReadFileItem.

Por otra parte, con CVE-2016-2334, un desbordamiento de búfer basado en heap en el método NArchive::NHfs::CHandler::ExtractZlibFile de 7-Zip en el tratamiento de imágenes del sistema de archivos HFS+.

Ambos problemas, descubiertos y reportados de forma responsable por el grupo de investigación de amenazas online Talos de Cisco, podrían permitir la ejecución remota de código arbitrario si el usuario abre un archivo específicamente creado.

Se ha publicado la versión 16.00 de 7-zip que corrige estos problemas, disponible desde:

Como problema adicional, también hay que destacar el gran número de fabricantes y desarrolladores que pueden estar utilizando las bibliotecas afectadas. Como 7-zip es de código abierto, compatible con todas las plataformas, y una de las utilidades de almacenamiento más populares actualmente, son muchos los desarrolladores que hacen uso de sus librerías para el tratamiento de archivos. Por lo que también pueden ser muchas las aplicaciones afectadas por estos problemas.

Más información:

7-zip

7-Zip 16.00 was released.

Multiple 7-Zip Vulnerabilities Discovered by Talos

7zip HFS+ NArchive::NHfs::CHandler::ExtractZlibFile Code Execution Vulnerability

7zip UDF CInArchive::ReadFileItem Code Execution Vulnerability


Antonio Ropero
Twitter: @aropero