CRITICAL🇬🇧 English

CVE-2018-8955

Bitdefender GravityZone – pominięcie weryfikacji podpisu i RCE przez instalator

CVSS 9.8v3.0pub. 2018-10-24upd. 2024-11-21

Instalator Bitdefender GravityZone wyznacza adres URL metadanych instalacyjnych na podstawie zakodowanego ciągu znaków zawartego w nazwie pliku. Atakujący może zmodyfikować tę nazwę pliku, zachowując jednocześnie ważny podpis cyfrowy pliku, co pozwala na wykonanie dowolnego kodu na atakowanym systemie.

Pokaż oryginał (EN)

The installer for BitDefender GravityZone relies on an encoded string in a filename to determine the URL for installation metadata, which allows remote attackers to execute arbitrary code by changing the filename while leaving the file's digital signature unchanged.

🤖 Analiza AI
Jak działa

Instalator dekoduje ciąg znaków osadzony w nazwie pliku, aby ustalić, skąd pobrać metadane instalacyjne. Weryfikacja podpisu cyfrowego dotyczy wyłącznie zawartości pliku, a nie jego nazwy — w wyniku czego zmiana nazwy pliku nie unieważnia podpisu. Atakujący może podstawić zmodyfikowaną nazwę wskazującą na kontrolowany przez niego serwer, a instalator pobierze i wykona złośliwe metadane instalacyjne. Jest to przypadek niewystarczającej weryfikacji podpisu (CWE-347), polegający na braku powiązania podpisu z pełną tożsamością pliku.

Skutki

Atakujący zdalnie, bez uwierzytelnienia, może wykonać dowolny kod na systemie, na którym uruchamiany jest instalator GravityZone, co prowadzi do pełnego przejęcia kontroli nad maszyną (naruszenie poufności, integralności i dostępności).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest pobranie instalatora wyłącznie z oficjalnych, zaufanych źródeł Bitdefender oraz weryfikacja integralności pliku przy użyciu mechanizmów niezależnych od samej nazwy pliku.

Kogo dotyczy

Instalator Bitdefender GravityZone — konkretne wersje wskazane w referencjach producenta i badaczy (Nettitude Labs).

Uwagi

Szczegółowy opis techniczny podatności oraz proof-of-concept zostały opublikowane przez Nettitude Labs (https://labs.nettitude.com/blog/cve-2018-8955-bitdefender-gravityzone-arbitrary-code-execution/) oraz udostępnione w serwisach Packet Storm Security i Full Disclosure w październiku 2018 roku.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Bitdefender Gravityzone

    APP
    Bitdefender
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-2244CRITICAL9.5PL ✓ten sam produkt

Niebezpieczna deserializacja PHP w Bitdefender GravityZone Console (RCE)

CVE-2024-6980CRITICAL9.2PL ✓ten sam produkt

SSRF przez błędną obsługę błędów w GravityZone Update Server

CVE-2021-3554CRITICAL9.0PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w API patchesUpdate — Bitdefender Endpoint Security Tools

CVE-2017-8931CRITICAL9.8PL ✓ten sam produkt

Nieautoryzowany dostęp z uprawnieniami root w Bitdefender GravityZone VMware

CVE-2024-4177HIGH8.1ten sam produkt

A host whitelist parser issue in the proxy service implemented in the GravityZone Update Server allows an atta...