آسیبپذیریهای اصلاح شده اخیر در آنتیویروسهای شرکت F-Secure که در اصل مربوط به چند آسیبپذیری در برنامه 7Zipبود، امکان اجرای فایلهای مخرب در دستگاههای کاربرانی که از آنتیویروس F-Secure استفاده میکردند را برای هکرها فراهم میکرد.
برنامه 7-Zip، یک نرمافزار آزاد برای فشردهسازی و آرشیو کردن فایلها است و از آنجایی که در حال حاضر شرکت F-Secure از این برنامه برای استخراج فایلها، اسکن کردن و فشردهسازی مجدد استفاده میکند، تحت تاثیر آسیبپذیریهای برنامه 7Zip قرار گرفته است.
F-Secure پس از دریافت گزارش آسیبپذیری 7Zip در آنتیویروسهای خود، اصلاحیه امنیتی برای رفع مشکلات موجود منتشر کرده است.
کاربران محصولات F-Secure لازم نیست کار خاصی برای دسترسی به این اصلاحیه امنیتی انجام دهند، مگر اینکه ویژگی بهروزرسانی خودکار آنتیویروسهای خود را خاموش کرده باشند.
علاوه براین، کاربرانی که امکان دریافت اصلاحیه امنیتی و بهروزرسانی آنتیویروسهای F-Secure را ندارند، میتوانند با غیرفعال کردن «scan inside compressed files» بهصورت موقت از بروز خطرات احتمالی بر اثر آسیبپذیری موجود جلوگیری کنند.
حقلهی زنجیرهوار آسیبپذیریها
در ماههای اخیر یک محقق امنیتی با نام مستعار لندیو «landave» اقدام به شناسایی چندین آسیبپذیری در نرمافزار فشردهسازی فایل 7Zip کرده است. لندیو پس از کشف این آسیبپذیریها، با همکاری تیم سازنده 7-Zip، تلاش کرده است که حفرههای امنیتی موجود در این نرمافزار اصلاح شوند.
این محقق امنیتی در آخرین گزارش خود به 7Zip در ماه مارس سال جاری، یک آسیبپذیری بحرانی با شناسه CVE-2018-10115 را ثبت کرده بود که پس از آن با بررسی آنتیویروسهای مختلف دریافت که محصولات F-Secure تحت تاثیر آسیبپذیریهای موجود در 7Zip بودهاند و به همین سبب، هکرها میتوانند برای دور زدن لایههای امنیتی موجود در آنتیویروسهای این شرکت از آن استفاده کنند.
او پیشتر آسیبپذیریهای دیگر با شناسههای CVE-2017-17969 و CVE-2018-5996 را شناسایی و ثبت کرده بود که روی عملکرد آنتیویروس Bitdefender تاثیرگذار بودند.
سناریو حمله براساس آسیبپذیریهای کشف شده جدید
براساس مستندات فنی منتشر شده درباره جزییات این آسیبپذیریها، حفرههای امنیتی موجود در برنامه 7Zip میتواند باعث اجرای برنامه مخرب روی کامپیوتر کاربران شود. این مساله زمانی رخ میدهد که یک فایل فشرده مخرب با پسوند RAR، توسط برنامه 7Zip از حال فشرده استخراج میشود.
از آنجاییکه آنتیویروس F-Secure برای انجام اسکن خودکار فایلهای فشرده، بهطور پیشفرض از برنامه 7Zip استفاده میکند، زمانی که کاربری یک لینک فایل فشرده دریافت میکند، بهصورت خودکار عملیات آلودهسازی روی سیستم او با وجود لایههای امنیتی رخ میدهد.
بنا به گفته لندیو، آنتیویروس F-Secure همهی فایلهای دانلود شده با حجم کمتر از ۵ مگابایت، پس از دانلود بلافاصله اسکن میشوند که همین مساله منجر به اجرای برنامه مخرب روی سیستم کاربران میشود.
توضیحات بیشتر در:
- 7Zip: From Uninitialized Memory to Remote Code Execution
- 7Zip: Multiple Memory Corruptions via RAR and ZIP
- F-Secure Anti-Virus: Remote Code Execution via Solid RAR Unpacking