neprihlásený Piatok, 22. novembra 2024, dnes má meniny Cecília
Pozor, AVG podobne ako ESET otváral dvere hackerom

Značky: antivírusybezpečnosť

DSL.sk, 30.12.2015


Hoci úlohou antivírusov je zvyšovať ochranu osobných počítačov proti útočníkom, v krátkom čase sa vyskytol už niekoľký prípad výrazného zníženia bezpečnosti práve vďaka inštalovanému antivírusu.

Tentokrát bezpečnosť výrazne znižoval antivírus AVG, u užívateľov používajúcich webový prehliadač Chrome.

Ako zistil bezpečnostný tím Google Project Zero spoločnosti Google, v Chrome rozšírení "AVG Web TuneUp" automaticky inštalovanom antivírusom sa nachádzali vážne bezpečnostné zraniteľnosti.

Rozšírenie je inštalované na 9 miliónoch PC, predpokladane väčšinou automaticky antivírusom.

Rozšírenie pridáva podporu vlastných JavaScript API pre implementáciu niektorých funkcií, z ktorých viaceré boli podľa Tavisa Ormandyho vážne prelomiteľné. V zverejnenej kritickej emailovej správe spoločnosti AVG Ormandy označil rozšírenie priamo za odpad.

Rozšírenie kvôli chybám respektíve nesprávnemu návrhu podľa Ormandyho úplne eliminovalo webovú bezpečnosť v Chrome. Ľubovoľná otvorená stránka totiž mohla spúšťať JavaScript v kontexte ľubovoľnej inej otvorenej stránky, napríklad otvorená stránka pod kontrolou útočníkov mohla čítať emaily užívateľa v prípade otvorenej stránky Gmailu.

Útočníci tiež mohli získať prístup k histórii prehliadania a Ormandy si je "istý", že ak by pokračoval v hľadaní, dokázal by vďaka chybám nájsť aj spôsob ako spustiť vzdialene ním zvolený kód.

Ormandy nahlásil problém spoločnosti 15. decembra, AVG zareagovala pomerne promtne ale z nepochopiteľných dôvodov navrhla reálne nefunkčnú opravu opäť nemysliacu na niektoré možné zneužitia.

Až následne po upozornení Ormandyho navrhla už funkčnú opravu, ktorá limituje stránky s prístupom na vlastné stránky AVG. Ormandy ale AVG opäť upozornil, že prípadná nájdená XSS zraniteľnosť na stránkach AVG umožní opäť zneužitie rozšírenia a hneď jednu ilustračnú XSS zraniteľnosť identifikoval. Tá sa ale nachádzala na nezabezpečených stránkach AVG a nemohla byť priamo použitá na zneužitie rozšírenia.

Nová verzia rozšírenia 4.2.5.169, na ktorú by sa rozšírenie malo aktualizovať automaticky, je tak v súčasnosti považovaná za opravenú.


Demonštrácia zneužitia chyby v antivíruse ESET na OS X (video: Tavis Ormandy)



V júni mal obdobné ale vážnejšie problémy ďalší antivírus z bývalého Československa, slovenský ESET. V ňom Ormandy identifikoval tri kritické chyby, pričom minimálne jedna umožňovala útočníkovi spustiť na PC ním zvolený kód a získanie kontroly nad PC len podstrčením obsahu na antivírusovú kontrolu.


      Zdieľaj na Twitteri



Najnovšie články:

Linux v ďalšej verzii vyradí súborový systém Reiser
Odštartovaná výroba flash pamäte s 321 vrstvami
Apple má prvýkrát použiť vlastný 5G modem v iPhone v marci
Linux dostáva podporu veľkokapacitných pamäťových SDUC kariet
USA požadujú, aby Google predal Chrome a potenciálne aj Android


inzercia



Diskusia:
                               
 

toto su dosledky kapitalizmu, cloveka nezaplatim a ani ho vo firme nevzdelam ( pokial uz vzdelany nevysiel zo skoly ) uz sa neviem dockat az cely tento poj. system skrachuje a padne na hubu
Odpovedať Známka: 0.2 Hodnotiť:
 

to sa este nacakas...aj tvojich vnucat vnucata o))))))
Odpovedať Známka: -2.8 Hodnotiť:
 

Aj to je na tom zaujimave, ako dlho v realite dokaze "ist karavana dalej"... :-)
Odpovedať Známka: 6.7 Hodnotiť:
 

osobne si myslim, ze karavana uz ide tak rychlo az z nej kolesa odletuju a _kazdy_ sa snazi drzat si to svoje zubami-nechtami, hoci tusi, ze jemu uleti tiez... ale hlavne neskor...
Odpovedať Známka: 8.0 Hodnotiť:
 

Veď samozrejme, že sú. Bez kapitalizmu by si dodnes chodil s motykou na roľu na panské a internet by fungoval na báze ukecaných babiek na priedomku... :-)
Odpovedať Známka: -0.5 Hodnotiť:
 

blbosti pises.. doba nema nic spolocne s revolucnym napadom ako napr internet, ten vznikol v cerne a ako vedlajsi produkt ktory mal umoynit lepsiu komunikaciu medzi vedcami, a tou motykou aby som ta na tom poli neumaltil ja :)
Odpovedať Známka: -4.8 Hodnotiť:
 

presne to je ako si mysliet ze keby nebolo dzurindu tak nie sme v EU. boli by nas tam zobrali aj tak, tak ako rumunov bulharov...
Odpovedať Známka: 2.0 Hodnotiť:
 

toto debilom nevysvetlis
je 2015 a preto je vsetko lepsie ako predtym
chronological snobbery sa to vola...
Odpovedať Známka: -2.0 Hodnotiť:
 

Boli by sme tam kde bielorusi. Pekne v prdeli.
Odpovedať Známka: -4.3 Hodnotiť:
 

Vyfajcim patrikovi hornikovi, pod ku mne moj hrdina!
Odpovedať Hodnotiť:
 

iba chumaj si môže myslieť že sú tam 100 rokov za opicami.
Jeto civilizovaná krajina so svojimi problémami a úspechmi , priemyslom a hospodárstvom.
Odpovedať Známka: 2.5 Hodnotiť:
 

Bielorusi v Bielorusku sú na tom oveľa lepšie než Ukrajinci na Ukrajine, kam za vopchala EÚ.

Takže tak.

Schválne si pozri HDP na hlavu Bieloruska a Ukrajiny.

Síce sa to transatlantickým propagandistom páčiť nebude, ale Bielorusko je ukážkou skvelého spravovania krajiny v postsovietskom priestore.
Odpovedať Hodnotiť:
 

Internet nevznikol v cerne, ale v americkej armade, ked sa snazila branit svoj kapitalizmus. Je to pozoruhodne, ze aj napriek informacnym moznostiam ktore ma ludstvo k dispozicii, zacnu ludia zabudat a skreslovat historiu uz po dvoch desatrociach...

No a teraz ze kto pise blbosti :D
Odpovedať Známka: 5.3 Hodnotiť:
 

vies o tom ze blbosti pises ty ?

poznas rozdiel medzi www a internetom (ked uz chodis na tieto stranky) ? internet urcite nevymysleli v Cerne.

nabuduce sa snaz nestrapnit. lebo keby si toto povedal v partii kamaratov nazivo, tak nabuduce ti uz nik neuveri ze mas v niecom prehlad
Odpovedať Známka: 8.0 Hodnotiť:
 

Daj si facku!
Odpovedať Známka: -3.3 Hodnotiť:
 

Rozkaz, hňupe.
 
Aj tak mám pravdu, akurát si to niektorí nedokážu pred sebou priznať. Voľný trh umožnil veci, ktorým sa iným režimom ani nesnívalo, špeciálne nie tým, ktoré sa dnes snažia vystupovať ako alternatíva k nemu.
Odpovedať Známka: 0.0 Hodnotiť:
 

volny trh nie je volny bohuzial
money=power
power corrupts
absolute power corrupts absolutely
si babika
Odpovedať Známka: -1.1 Hodnotiť:
 

v poriadku, to ti neberiem.

"si babika" = to je len uhol pohladu. ked ty sa tak citis je mi ta luto.

"volny trh nie je volny bohuzial" = to je taka otrepana fraza. nic nie je dokonale, len sa to k niecomu snazi priblizit. chvalabohu aj v tomto nedokonalom kapitalizme mas stale tolko moznosti ako sa uplatnit, byt stastny a nieco dokazat. a ked sa ti to nedari, bez problemov mozes vycestovat vychodne od nasej krajiny, pripadne este ovela dalej na vychod a nik ta nebude zbytocne zdrziavat. len aby si sa mohol zasa vratit tu, ked sa ti tam nebude pacit :D
Odpovedať Známka: -5.0 Hodnotiť:
 

"si babika" ??? Hádam bábka panebože! Keď už tu chceš filozofovať o svetonázore tak aspoň počkaj, kým ukončíš základnú školu.
Odpovedať Hodnotiť:
 

Všetci, čo tvrdia, že kapitalizmus tu bude naveky sa dopúšťajú rovnakého omylu, ako iní, čo tvrdia, že nejaké spoločenské zriadenie je nesmrteľné. Kapitalizmus je pomerne mladý, existuje okolo 200 rokov. Mali sme tu spoločenské zriadenia s dlhšou životnosťou a už sú minulosťou. Otrokársky systém pretrvával tisícročia a feudalizmus tisíc rokov (+-). Potom sme tu mali niektoré veľmi ambiciózne, ktoré hneď na začiatku hlásali takmer večnosť. Tisícročná ríša jedného fúzatého pána zhasla po 12 rokoch :) Takže pozor na tú večnosť :)
Odpovedať Známka: 8.4 Hodnotiť:
 

Ale ved momentalne plati, ze s EUSSR na vecne veky a nikdy inak. Alebo?
Odpovedať Známka: 6.9 Hodnotiť:
 

Az na to ze kapitalizmus nie je zriadenie, tym je akoze demokraticka republika. (teda chceli by sme aby bola, zatial to je len parodia)
Odpovedať Známka: 3.3 Hodnotiť:
 

Kapitalizmus *je* názov hospodárskeho zriadenia (režimu)

Demokratická republika je zase názov politického zriadenia (režimu).
Odpovedať Hodnotiť:
 

facsinuje ma ako sa tieto ruske platene ciciny dostali ku dsl.sk.

posledny den v tomto roku vsetkym ruskym agentom na slovenskom webe prajem aby sa im v buducom roku darilo ovela lepsie, tento rok ste si nezarobili ani na studenu vodu. sice je vas plny web ale vdaka vam ludia utekaju od hladania informacii z webu lebo tu nechavate akurat smrad a hnoj. budete sa musiet popozerat po starsich kgb a stb praktikach. lovu zdar smradi
Odpovedať Známka: -4.4 Hodnotiť:
 

nato ti my ruskí agenti platení Dzurindom zvysoka serieme...trolluj si inde, blbe!
Odpovedať Známka: -2.0 Hodnotiť:
 

Veď ich nechaj dietky moje. Kolaboranti boli za každého režimu.
Odpovedať Hodnotiť:
 

Install Ubuntu, Mint alebo Arch :)
Odpovedať Známka: -1.0 Hodnotiť:
 

Buď píš iba po anglicky keď už ti to nedá, alebo píš iba po slovensky, ale pre Boha ťa prosím, nekurvi slovenčinu vkladaním anglických výrazov, je to úplne nechutný antigramatický odpad.

SPRÁVNE:
A) Install Ubuntu, Mint or Arch.
B) Nainštaluj Ubuntu, Mint, alebo Arch.

NESPRÁVNE:
A) Install Ubuntu, Mint, alebo Arch.
B) Nainštaluj Ubuntu, Mint, or Arch.

Za pochopenie vopred ďakujem!
Odpovedať Známka: 0.7 Hodnotiť:
 

Len "pre Boha ťa prosím" vopred vysvetli, čo znamenajú skratky SPRÁVNE a NESPRÁVNE, alebo dôvod čiarky pred alebo.
Odpovedať Známka: 0.9 Hodnotiť:
 

Správne a nesprávne predsa niesu žiadne skratky. Význam čiarky je tam taký, že sa jedná o spojenie buď-alebo. Buď nainštaluješ jedno, alebo druhé. Ja netvrdím že som odborník na slovenčinu, ale zároveň si svoj rodný jazyk vážim dostatočne nato, aby som tam nemotal iný jazyk.
Odpovedať Známka: 4.3 Hodnotiť:
 

Nebolo by teda prejavom dostatočnosti vysvetľovať buď jedno, alebo druhé?
Odpovedať Známka: -6.4 Hodnotiť:
 

ja som to skratil install : DEBIAN , ArchLinux , Gentoo :)
Odpovedať Známka: 10.0 Hodnotiť:
 

Sy na zlom vebe, toto nyeje jazikovi ustav :-)
Odpovedať Známka: -3.3 Hodnotiť:
 

A aký ústav tu je?
Odpovedať Známka: 8.2 Hodnotiť:
 

To si musis zodpovedat sam.
Odpovedať Hodnotiť:
 

No vidíš že sa nakoniec dohodneme! Takže ty nevieš aký ústav tu je a chceč aby som to rozhodol ja. Tak ja navrhujem zriadiť tu jazykový ústav so zameraním na náš pekný, rodný slovenský jazyk, čo ty nato? :-)
Odpovedať Hodnotiť:
 

Och, moja vina. Oprava: chceš.

O dôvod viac, prečo potrebujeme jazykový ústav so zameraním na slovenský jazyk. Musíme sa všetci naučiť našu krásnu reč písať správne aj so zatvorenými očami!
Odpovedať Hodnotiť:
 

Toto nie je ziadny ustav, aby si sa netrapil. Tiez z toho nebudeme ziadny ustav robit. Gramatiku si sa mal naucit v skole a nie v diskusii na dsl.sk
Odpovedať Známka: -3.3 Hodnotiť:
 

"Gramatiku si sa mal naucit v skole a nie v diskusii na dsl.sk"

Že to píšeš zrovna ty, kto ako prvý pravidlá gramatiky úmyselne porušil.
Odpovedať Hodnotiť:
 

To bola reakcia na rypanie do gramatiky, spisovnosti, miesania anglictiny so slovencinou ... Clovek co sa v skole nenaucil gramatiku, podla teba nemoze prispievat do diskusie?
Podla mna je vacsi problem obsah a anonymita. Preco by so mal brat vazne cloveka s menom grrr, ABCDEFGHIJKL ....?
Ak niekto napise do diskusie "Install Arch Linux", "Posielam kvety" a podobne skvosty, tak to ti nevadi?

grrr


Odpovedať Hodnotiť:
 

Ja som reagoval na formu, nie obsah, forma je jeho súčasťou, ak kvalita písanej reči nestojí za veľa, celkový dojem z obsahu sa zhoršuje. Pýtaš sa "Prečo by som mal brať vážne človeka s menom grrr, ABCDEFGHIJKL?" Anonymita mi neprekáža, považujem ju za štandard v rámci sieťovej neutrality a súvisiacich práv uživateľov. Ktokoľvek môže do diskusie napísať čokoľvek, ak sem chodíš dlhšie tak vieš, že tie spomenuté "skvosty" sú tu bežné a nikto ich neberie vážne, no aj tak ma úprimne mrzí keď ešte aj takéto zbytočné príspevky nájdem napísané jazykovo a gramaticky nesprávne. Čo sa týka problémov s obsahom, prečo by som mal brať vážne človeka, ktorý úmyselne degraduje kvalitu vlastného príspevku tým, že ho píše gramaticky nesprávne a/alebo v jednej vete pletie slová z dvoch rôznych jazykov?
Odpovedať Hodnotiť:
 

Suhlasim, ze gramaticky spravne napisany prispevok vyzera lepsie, ale nie kazdy tu gramatiku ovlada. Co s takym clovekom? Zakazes mu prispievat do diskusie?
Osobne nemam nic proti anonymite, ale myslim ze jej odstranenim by sa skvalitnil obsah aj forma prispevkov.
Pliest anglictinu so slovencinou je dnes bezne a robia to VSETCI! Ak si myslis, ze Ty si vynimka, tak sa nejaky cas pozoruj a uvidis ze nie si :-)

Odpovedať Hodnotiť:
 

"ale myslim ze jej odstranenim by sa skvalitnil obsah aj forma prispevkov."
Presne tak, ABCDEFGHIJKL. Podpísaná kktina je kvalitatívne hodnotnejšia, čoho je tento prípad jasným potvrdením.
Odpovedať Hodnotiť:
 

si kokot
Odpovedať Hodnotiť:
 

Určite úplná náhoda. A vôbec to tam nebolo úmyselne. By ma zaujímalo Z čoho žijú A majú také zisky keď tie antivirusy nikto nenekupuje.
Odpovedať Známka: 3.3 Hodnotiť:
 

Dnes same upozornenia :-)
Len aby, len aby!
Odpovedať Známka: 10.0 Hodnotiť:
 

Mojko moj osprosteny, AVG je na burze a ak by si nepozeral na internete iba porno, tak si najdes z coho ziju a ako financne zdrava je ta spolocnost. Takto to vo svete je. Staci sa len poobzerat.
Odpovedať Známka: 6.0 Hodnotiť:
 

cize si na tom financne dobre, lebo vyrabas nieco co nikto nechce kupit?
Odpovedať Známka: -3.3 Hodnotiť:
 

Snazil som sa Ti dat navod na to, ako hladat v zivote odpovede na otazky typu "z coho ziju". Ale komu niet rady, tomu niet pomoci...
Odpovedať Známka: 6.7 Hodnotiť:
 

Ty si si aj tak žiaden antivír nekúpil, tak čo rýpeš?
Odpovedať Hodnotiť:
 

keby to bola pravda v denniku N by o tom uz davno pisali, minimilne v pripade ESETu
Odpovedať Známka: 10.0 Hodnotiť:
 

Pravda sa oficiálne píše do nočníkov, eventuálne kde je potreba.
Odpovedať Známka: 3.3 Hodnotiť:
 

A o problemoch Kasperskeho (http://dopice.sk/fUK) a AVASTu (http://dopice.sk/fUL) ste zabudli informovat?
Odpovedať Známka: 7.1 Hodnotiť:
 

Kolegyňa má v PC Eset a aj tak chytila nejaký cryptolocker ktorý pocryptoval aj súbori zdielane po sieti. Robil to niekoľko minút a ESET si len chrumkal Ram-ku a cpu. Pritom spomínala že navštívila stránky úradu práce.
Odpovedať Známka: 5.7 Hodnotiť:
 

Ehm... upresni prosím o aký druh práce sa zaujímala...
Odpovedať Známka: 10.0 Hodnotiť:
 

Spievat do mikrofonu je tiez praca.
Odpovedať Známka: 10.0 Hodnotiť:
 

lebo klikla na emailik s prilohou zip a v nom *.js, a bude ti tvrdit, ze chodila len po webe ... :) preto pc pod mojou kontrolou subory js otvaraju v notepad++ :) v praci jedna slecna tiez toto urobila a zacala to riesit ked jej nesli otvarat fotky lebo *.jpg bol odrazu *.jpg.vvv no ale to uz bolo dielo skazy dokonane
Odpovedať Známka: 10.0 Hodnotiť:
 

Detto rovnaka skusenost - klientka si zasifrovala vsetko, vratane suborov na sietovom disku. Popritom mala aktualizovany podnikovy ESET NOD32 - ten si virus vsimol az ked bolo vsetko v prdeli, ale nezabudol poznacit na server do logu ESET RA, ze detekoval virus...
Odpovedať Známka: 10.0 Hodnotiť:
 

u nas to preslo cez nejaky korporatny mcafee enteprise, ale o 2 dni na to uz to chytalo ... uz len pockat ci sa fbi pochlapi a ziska kluce
Odpovedať Hodnotiť:
 

Kaspersky FTW
Odpovedať Známka: -5.0 Hodnotiť:
 

aj v chine su duseni kom tezimom a predsa si vybudovali volny trh a uz ohrozuju financne mocnosti...takze meditovat ze jedine kap moze za tuto devastovanu planetu,inťernet,atp je uplne scestne
Odpovedať Hodnotiť:
 

Ved v cine je prakticky kapitalizmus, nevidel si videa ako sa tisic ludi predbehuje kto bude pracovat pre foxconn?
Odpovedať Hodnotiť:
 

ako vravim vladne tam tvrda ruka kom rezimu,ale maju vymakany volny trh
Odpovedať Hodnotiť:

Pridať komentár