Lenovo Superfish adware HTTPS hamisítás sérülékenysége UPDATE 2015.02.25.

CH azonosító

CH-12019

Angol cím

Lenovo Superfish adware HTTPS spoofing vulnerability UPDATE 2015.02.25.

Felfedezés dátuma

2015.02.19.

Súlyosság

Magas

Érintett rendszerek

Comodo
Lenovo
Microsoft
Windows

Érintett verziók

Lenovo számítógépek előre telepített Superfish VisualDiscovery-vel és más gyanús szoftverrel telepített PC.
PrivDog 3.0.96.0 és 3.0.97.0 verziók.

Összefoglaló

A Lenovo PC-kre előtelepített Superfish adware egy nem egyedi megbízható root tanúsítványt telepít, amely így lehetőséget nyújt rosszindulatú felhasználók számára a HTTPS forgalom hamisításara (Man-in-the-middle támadás).

Leírás

2014 szeptemberétől kezdődően a Lenovo vállalat a Superfish VisualDiscovery spyware programmal előtelepítve értékesítette néhány számítógépét. Ez a szoftver észleli és elfogja a felhasználó webes forgalmát. A kódolt HTTPS kapcsolat lehallgatásához a szoftver root tanúsítványt telepít. Az összes böngészőből indított titkosított internetforgalmat elfognak, megfejtenek, újra titkosítják, majd visszaadják a böngészőnek. A böngésző nem figyelmeztet, hogy a forgalmat lehallgatták, mivel az aláíró tanúsítvány szerepel a megbízható tanúsítványok között. A privát kulcsot a Superfish programból könnyen ki lehet nyerni, így egy támadó képes bármely weboldal számára olyan tanúsítványt kiállítani, amelyet a rendszer megbízhatónak talál. Ezt kihasználva banki oldalak, email fiókok forgalmát változtathatják meg.

UPDATE, 2015.02.25.

A Comodo biztonsági cég által terjesztett PrivDog szoftver hasonló sebezhetőségre érzékeny.
A PrivDog saját maga által generált tanúsítványt telepít a rendszerre, majd a felhasználó HTTPS kapcsolatát módosítja úgy, hogy a megbízható oldal tanúsítványait lecseréli a sajátjára.

A Superfish-el ellentétben a PrivDog minden rendszerre különböző root tanúsítványt telepít, így megosztott privát kulcs nélkül a támadók nem tudnak rosszindulatú tanúsítványt generálni.
A PrivDog azonban hibásan ellenőrzi  az eredeti tanúsítványokat, így egy rosszindulatú tanúsítványt elfogad és lecseréli egy olyanra, amit a böngésző megbízhatóként fog elismerni.

A folyamat ettől a ponttól szinte ugyanaz:
Egy publikus vezeték nélküli hálózatra vagy egy támadó által vezérelt routerre csatlakozva a HTTPS forgalmat lehallgathatják, kikódolhatják majd újratitkosíthatják, mindezt a böngésző által adott figyelmeztetések nélkül.

További gyanús alkalmazások, amelyek a tanúsítványt telepíthetik a rendszerre:

  • CartCrunch Israel LTD
  • WiredTools LTD
  • Say Media Group LTD
  • Over the Rainbow Tech
  • System Alerts
  • ArcadeGiant
  • Objectify Media Inc
  • Catalytix Web Services
  • OptimizerMonitor
  • Keep My Family Secure
  • Qustodio
  • Kurupira
  • Superfish Visual Discovery
  • Ad-Aware Web Companion

Megoldás

Távolítsa el a Superfish VisualDiscovery-t és más gyanús alkalmazásokat, valamint a hozzájuk fűződő root tanúsítványokat.
Lenovo által megadott eszköz az eltávolításra:
http://support.lenovo.com/us/en/product_security/superfish_uninstall
Microsoft leírása a tanúsítvány eltávolításáról (“Superfish, Inc.” névre kiállított tanúsítvány):
https://technet.microsoft.com/en-us/library/cc772354.aspx
http://windows.microsoft.com/en-us/windows-vista/view-or-manage-your-certificates
Mozilla útmutató a szoftvereik tanúsítványkezeléséhez (Firefox, Thunderbird, …):
https://wiki.mozilla.org/CA:UserCertDB#Deleting_a_Root_Certificate

Frissítsen a legújabb PrivDog verzióra: http://privdog.com/downloads.html


Legfrissebb sérülékenységek
CVE-2024-10924 – Really Simple Security WordPress plugin authentication bypass sérülékenysége
CVE-2024-1212 – LoadMaster szoftver RCE (remote-code-execution) sérülékenysége
CVE-2024-38813 – VMware vCenter Server privilege escalation sérülékenysége
CVE-2024-38812 – VMware vCenter Server heap-based overflow sérülékenysége
CVE-2024-0012 – Palo Alto Networks PAN-OS software sérülékenysége
CVE-2024-9474 – Palo Alto Networks PAN-OS Management Interface sérülékenysége
CVE-2024-43093 – Android Framework Privilege Escalation sebezhetősége
CVE-2021-26086 – Atlassian Jira Server and Data Center Path Traversal sebezhetősége
CVE-2014-2120 – Cisco Adaptive Security Appliance (ASA) Cross-Site Scripting (XSS) sebezhetősége
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
Tovább a sérülékenységekhez »