Instalator Bitdefender GravityZone wyznacza adres URL metadanych instalacyjnych na podstawie zakodowanego ciągu znaków zawartego w nazwie pliku. Atakujący może zmodyfikować tę nazwę pliku, zachowując jednocześnie ważny podpis cyfrowy pliku, co pozwala na wykonanie dowolnego kodu na atakowanym systemie.
▸ Pokaż oryginał (EN)
The installer for BitDefender GravityZone relies on an encoded string in a filename to determine the URL for installation metadata, which allows remote attackers to execute arbitrary code by changing the filename while leaving the file's digital signature unchanged.
Instalator dekoduje ciąg znaków osadzony w nazwie pliku, aby ustalić, skąd pobrać metadane instalacyjne. Weryfikacja podpisu cyfrowego dotyczy wyłącznie zawartości pliku, a nie jego nazwy — w wyniku czego zmiana nazwy pliku nie unieważnia podpisu. Atakujący może podstawić zmodyfikowaną nazwę wskazującą na kontrolowany przez niego serwer, a instalator pobierze i wykona złośliwe metadane instalacyjne. Jest to przypadek niewystarczającej weryfikacji podpisu (CWE-347), polegający na braku powiązania podpisu z pełną tożsamością pliku.
Atakujący zdalnie, bez uwierzytelnienia, może wykonać dowolny kod na systemie, na którym uruchamiany jest instalator GravityZone, co prowadzi do pełnego przejęcia kontroli nad maszyną (naruszenie poufności, integralności i dostępności).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest pobranie instalatora wyłącznie z oficjalnych, zaufanych źródeł Bitdefender oraz weryfikacja integralności pliku przy użyciu mechanizmów niezależnych od samej nazwy pliku.
Instalator Bitdefender GravityZone — konkretne wersje wskazane w referencjach producenta i badaczy (Nettitude Labs).
Szczegółowy opis techniczny podatności oraz proof-of-concept zostały opublikowane przez Nettitude Labs (https://labs.nettitude.com/blog/cve-2018-8955-bitdefender-gravityzone-arbitrary-code-execution/) oraz udostępnione w serwisach Packet Storm Security i Full Disclosure w październiku 2018 roku.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBitdefender Gravityzone
APPBitdefenderwszystkie wersje
Powiązane podatności
Niebezpieczna deserializacja PHP w Bitdefender GravityZone Console (RCE)
SSRF przez błędną obsługę błędów w GravityZone Update Server
Nieprawidłowa kontrola dostępu w API patchesUpdate — Bitdefender Endpoint Security Tools
Nieautoryzowany dostęp z uprawnieniami root w Bitdefender GravityZone VMware
A host whitelist parser issue in the proxy service implemented in the GravityZone Update Server allows an atta...