{"id":205313,"date":"2018-06-11T10:09:39","date_gmt":"2018-06-11T08:09:39","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=205313"},"modified":"2022-04-28T23:43:29","modified_gmt":"2022-04-28T21:43:29","slug":"f-secure-sicherheitsupdates-fr-7-zip-schwachstellen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/06\/11\/f-secure-sicherheitsupdates-fr-7-zip-schwachstellen\/","title":{"rendered":"F-Secure Sicherheitsupdates f&uuml;r 7-Zip-Schwachstellen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>In mehreren Sicherheitsprodukten des Anbieters F-Secure wurden in \u00e4lteren Versionen Sicherheitsl\u00fccken gefunden. Es geht um Memory Corruption Error-Schwachstellen in fehlerhaften 7-ZIP-Bibliotheken, die eine Remote Code-Ausf\u00fchrung erm\u00f6glichen und als kritisch eingestuft werden. Der Hersteller hat aber bereits Updates bereitgestellt und diese per Auto-Update verteilt. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/f24a6e84bf3c4498b835cebbee619e1b\" width=\"1\" height=\"1\"\/>Setzt jemand von euch Antivirus- bzw. Sicherheitsprodukte des Anbieters F-Secure ein? Dann solltet ihr \u00fcberpr\u00fcfen, ob diese automatisch aktualisiert wurden. Andernfalls sind die Produkte zu aktualisieren. Das betrifft sowohl die Home- als auch die Enterprise-Varianten unter Windows (Linux und macOS scheinen nicht betroffen). <\/p>\n<h2>Altes Problem: Der 7-Zip-Packer<\/h2>\n<p>Ich hatte hier im Blog ja h\u00e4ufiger \u00fcber Probleme mit Packbibliotheken in Bezug auf Sicherheitsl\u00fccken berichtet (siehe Link-Liste am Artikelende). F-Secure setzt in seinen Produkten auf Softwarebibliotheken von 7-Zip zum Entpacken von Archiven. Genau in der 7-Zip-Dateiarchivierungssoftware, mit der F-Secure Archive dekomprimiert, nach Bedrohungen durchsucht und die Originaldatei ggf. neu packt, steckt wohl die Schwachstelle in F-Secure-Produkten.<\/p>\n<p>Durch diverse Bugs in den 7-Zip-Bibliotheken konnten den Entpackern pr\u00e4parierte Archivdateien unterschoben werden. Diese provozierten einen Speicher\u00fcberlauf (Memory Corruption Error), der zur Remote Code Execution ausgenutzt werden konnte. Die kritischen Sicherheitsl\u00fccken CVE-2018-5996 und CVE-2017-17969 waren bereits im Januar 2018 in den 7-Zip-Routinen gefunden und im Landave-Blog <a href=\"https:\/\/landave.io\/2018\/01\/7-zip-multiple-memory-corruptions-via-rar-and-zip\/\" target=\"_blank\" rel=\"noopener noreferrer\">ver\u00f6ffentlicht<\/a> worden.<\/p>\n<p>Ich hatte Ende Januar 2018 im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/01\/30\/7-zip-mit-sicherheitslcken-updaten\/\">7-Zip mit Sicherheitsl\u00fccken \u2013 updaten!<\/a> dar\u00fcber berichtet. Damals gab es bereits (auch in den Kommentaren) den Hinweis, dass diese Routinen auch in vielen anderen Produkten steckten. Im Mai 2018 gab es Updates von 7-Zip, um dieser Memory Corruption-Sicherheitsl\u00fccken zu schlie\u00dfen (siehe mein Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/05\/02\/7-zip-version-18-05-verffentlicht\/\">7-ZIP Version 18.05 ver\u00f6ffentlicht<\/a>). <\/p>\n<p>Der Betreiber des Landave-Blogs hat sich, kurz nachdem er die Sicherheitsl\u00fccke im Januar 2018 <a href=\"https:\/\/landave.io\/2018\/01\/7-zip-multiple-memory-corruptions-via-rar-and-zip\/\" target=\"_blank\" rel=\"noopener noreferrer\">entdeckte<\/a>, auch die Produkte diverser Antivirus-Hersteller vorgenommen, da diese oft 7-Zip-Bibliotheken einsetzen. Dabei stie\u00df er bei F-Secure auf die fehlerhaften Funktionen und hat den Hersteller informiert. <\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\">F-Secure Anti-Virus: Remote Code Execution via Solid RAR Unpacking (RCE as NT AUTHORITY\\SYSTEM ) <a href=\"https:\/\/t.co\/pW57mq1l36\">https:\/\/t.co\/pW57mq1l36<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/antivirus?src=hash&amp;ref_src=twsrc%5Etfw\">#antivirus<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/vulnerability?src=hash&amp;ref_src=twsrc%5Etfw\">#vulnerability<\/a> <a href=\"https:\/\/t.co\/ZNV92AyBjF\">pic.twitter.com\/ZNV92AyBjF<\/a><\/p>\n<p>\u2014 x0rz (@x0rz) <a href=\"https:\/\/twitter.com\/x0rz\/status\/1004024397454364672?ref_src=twsrc%5Etfw\">5. Juni 2018<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>In einem Tweet wies landave letzte Woche darauf hin, dass F-Secure nachgebessert habe und erg\u00e4nzte auch seinen Blog-Beitrag um den entsprechenden Satz &#8211; Bleeping Computer hat diese Details <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/f-secure-fixes-serious-vulnerability-in-antivirus-products\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> recherchiert. <\/p>\n<h2>Betroffene F-Secure-Produkte und Updates<\/h2>\n<p>F-Secure hat dann am Anfang Juni 2018 das Sicherheitsadvisory FSC-2018-2: Remote Code Execution in F-Secure Windows Endpoint Protection Products ver\u00f6ffentlicht und am 7. Juni 2018 nochmals aktualisiert. Betroffen von den, als kritisch eingestuften, Schwachstellen sind folgende F-Secure-Produkte.<\/p>\n<p><strong>Consumer Produkte:<\/strong>&nbsp; <\/p>\n<ul>\n<li>F-Secure SAFE for Windows <\/li>\n<\/ul>\n<p><strong>Unternehmens Produkte: <\/strong> <\/p>\n<ul>\n<li>F-Secure Client Security  <\/li>\n<li>F-Secure Client Security Premium  <\/li>\n<li>F-Secure Server Security  <\/li>\n<li>F-Secure Server Security Premium&nbsp; <\/li>\n<li>F-Secure PSB Server Security  <\/li>\n<li>F-Secure Email and Server Security  <\/li>\n<li>F-Secure Email and Server Security Premium  <\/li>\n<li>F-Secure PSB Email and Server Security  <\/li>\n<li>F-Secure PSB Workstation Security  <\/li>\n<li>F-Secure Computer Protection  <\/li>\n<li>F-Secure Computer Protection Premium<\/li>\n<\/ul>\n<p>Es sind wohl ausschlie\u00dflich Produkte f\u00fcr Windows betroffenen. Nicht aktualisierte F-Secure-Produkte f\u00fchren dazu, dass ein Angreifer \u00fcber eine pr\u00e4parierte Datei die volle Kontrolle \u00fcber das System \u00fcbernehmen kann. Laut F-Secure sind bisher keine Angriffe in der freien Wildbahn beobachtet worden. <\/p>\n<p>F-Secure hat inzwischen Updates f\u00fcr die jeweiligen Produkte bereitgestellt. Details, welche Versionen wann aktualisiert wurden, finden sich im Security Advisory. Die Verteilung erfolgt standardm\u00e4\u00dfig \u00fcber die automatische Update-Funktion der Produkte, sofern diese nicht deaktiviert ist. <\/p>\n<h2>Meine Gedanken zum 'Schwein gehabt Schutz'<\/h2>\n<p>Wenn ich mir dieses Thema so anschaue, dr\u00e4ngt sich mir der Verdacht auf, dass die aktuell verf\u00fcgbare Software, egal von welchem Hersteller, sicherheitstechnisch l\u00f6chrig wie ein Schweizer K\u00e4se sein k\u00f6nnte \u2013 wir kennen die Sicherheitsl\u00fccken schlicht noch nicht. Hier im Blog berichte ich ja h\u00e4ufiger \u00fcber Sicherheitsprobleme oder es werden entsprechende Kommentare nachgetragen. Das einzige, was uns bisher vor gr\u00f6\u00dferen Problemen bewahrt hat, ist schlicht der 'Schwein gehabt Schutz'. Es wird eine Zero-Day-Schwachstelle entdeckt und gefixt, bevor jemand auf die Idee gekommen ist, einen Angriff zu fahren. <\/p>\n<p>Was ich (aus Zeitmangel) zum Beispiel nicht untersucht habe: Wie l\u00e4uft der Update-Mechanismus bei F-Secure. Werden .msi-Dateien zur Installation verwendet, oder entpackt der Auto-Updater ein Archiv in ein <em>temp<\/em>-Verzeichnis, um das Ganze zu entpacken. Dann k\u00e4me ja das im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/05\/13\/microsoft-und-die-office-20xx-sicherheitslcke-in-ose-exe\/\">Microsoft und die Office 20xx-Sicherheitsl\u00fccke in ose.exe<\/a> erw\u00e4hnte DLL-Hijacking-Szenario zum Tragen. Und der Auto-Update-Prozess l\u00e4uft ja unter dem Sicherheitskontext des Systems. Es gibt wohl, nach meinen Recherchen, die M\u00f6glichkeit f\u00fcr Administratoren, Updates netzwerkweit \u00fcber .msi-Dateien bereitzustellen. Dann m\u00fcssen die MSI-Installer aber von den Administratoren erstellt werden (siehe hier). Ich habe mal eine diesbez\u00fcgliche Anfrage an F-Secure mit der Bitte um Informationen gestellt und werde eine Antwort, sofern ich diese bekomme, hier nachtragen. <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/05\/02\/7-zip-version-18-05-verffentlicht\/\">7-ZIP Version 18.05 ver\u00f6ffentlicht<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/03\/11\/software-updates-vlc-7-zip-libreoffice\/\">Software-Updates: VLC, 7-Zip, LibreOffice<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/02\/20\/warnung-auf-7-zip-verzichten\/\">Warnung: Auf 7-Zip verzichten<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/01\/30\/7-zip-mit-sicherheitslcken-updaten\/\">7-Zip mit Sicherheitsl\u00fccken \u2013 updaten!<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/05\/13\/microsoft-und-die-office-20xx-sicherheitslcke-in-ose-exe\/\">Microsoft und die Office 20xx-Sicherheitsl\u00fccke in ose.exe<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In mehreren Sicherheitsprodukten des Anbieters F-Secure wurden in \u00e4lteren Versionen Sicherheitsl\u00fccken gefunden. Es geht um Memory Corruption Error-Schwachstellen in fehlerhaften 7-ZIP-Bibliotheken, die eine Remote Code-Ausf\u00fchrung erm\u00f6glichen und als kritisch eingestuft werden. Der Hersteller hat aber bereits Updates bereitgestellt und diese &hellip; <a href=\"https:\/\/borncity.com\/blog\/2018\/06\/11\/f-secure-sicherheitsupdates-fr-7-zip-schwachstellen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,185,161],"tags":[7038,1782,4315],"class_list":["post-205313","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-update","category-virenschutz","tag-f-secure","tag-sicherheitslucke","tag-update"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/205313","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=205313"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/205313\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=205313"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=205313"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=205313"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}