(Registrieren)

SECurity Message Service: Sicherheitslücke - "AVG Remote Administration"

Geschrieben am 08-05-2014

Hochkritische Schwachstellen ermöglichen Codeausführung auf
Client und Server

Frankfurt/Main (ots) - "AVG Remote Administration" ermöglicht es
einem Administrator, über das Netzwerk die AVG Produkte (wie z.B.
Anti-Virus oder Firewall) auf Client-Computern zu installieren, zu
aktualisieren bzw. zu konfigurieren.

Die Software wurde vom Hersteller von Sicherheitssoftware AVG
(NYSE:AVG) mit mehreren kritischen Sicherheitslücken [1]
ausgeliefert. Entdeckt wurden die Sicherheitsschwachstellen durch
einen routinemäßigen Sicherheitscrashtest - durchgeführt von den
Experten des SEC Consult Vulnerability Labs
(https://www.sec-consult.com).

Die Sicherheitslücken ermöglichen es staatlich finanzierten oder
kriminellen Hackern, Schwachstellen in der Authentifizierung
auszunutzen. Damit können sich Angreifer als legitimer Administrator
ausgeben und sämtliche Clients fernsteuern. Zudem ist es möglich,
über eine Remote-Code-Execution-Schwachstelle die höchsten Rechte
bzw. Vollzugriff auf das Betriebssystem des AVG Remote Administration
Servers zu erlangen. Schwachstellen im Bereich der Verschlüsselung
und Authentifizierung des Kommunikationsprotokolls runden das Bild
einer unsicher ausgelieferten Software ab.

Die Experten des SEC Consult Vulnerability Labs konnten während
des Crashtests die Schwachstellen erfolgreich ausnutzen und
Proof-of-Concept-Exploits entwickeln. SEC Consult hat umgehend
Kontakt mit AVG aufgenommen. Da der Kundendienst nicht ausreichend
reagierte, wurde der CTO von AVG kontaktiert. Dieser bestätigte die
Existenz der Schwachstellen, teilte aber mit, dass nur eine der vier
Schwachstellen (Remote Code Execution) behoben werde und stufte die
anderen Schwachstellen als geringes bzw. mittleres Risiko ein. SEC
Consult teilt diese Meinung nicht und sieht die Behebung aller
identifizierten Schwachstellen als unbedingt erforderlich an.

Die SEC Consult Experten raten zur umgehenden Installation des
verfügbaren Hersteller-Patches [2], weisen aber darauf hin, dass drei
weitere Schwachstellen nicht vom Hersteller behoben werden! SEC
Consult hat daher unter [1] auch Workarounds dokumentiert, die vor
Schwachstellen im AVG-Produkt schützen. Diese Workarounds bestehen
darin, den Remote Administration Server abzuschalten und dieses
Feature auf Clients vollständig zu deaktivieren. Laut Auskunft von
AVG ist das Produkt bereits "seit einiger Zeit End-of-life", obwohl
die AVG-Produktseite hierzu keinerlei Information aufweist [3] und
die AVG FAQ das Gegenteil behauptet [4].

SEC Consult empfiehlt Nutzern von AVG-Produkten, vom Hersteller
umfassende Sicherheitstests durch (europäische) Sicherheitsexperten
sowie die Behebung der vorhandenen, gemeldeten Schwachstellen
einzufordern.

[1] SEC Consult Advisory
https://www.sec-consult.com/en/Vulnerability-Lab/Advisories.htm SEC
Consult proof of concept videos
https://www.youtube.com/watch?v=exiLSy1oo3I &
https://www.youtube.com/watch?v=XYvtwc10dLc

[2] Patch AVG Remote Administration, Version 2013.2895 -
http://www.avg.com/eu-en/download.prd-rad

[3] AVG Remote Administration Produktseite
http://www.avg.com/eu-en/product-avg-admin

[4] AVG FAQ Eintrag http://www.avg.com/us-en/faq.num-5125

Rückfragehinweis:
Johannes Greil, MSc
Head of SEC Consult Vulnerability Lab
Tel.: +43 1 890 30 43 -0
mailto:research@sec-consult.com


Kontaktinformationen:

Leider liegen uns zu diesem Artikel keine separaten Kontaktinformationen gespeichert vor.
Am Ende der Pressemitteilung finden Sie meist die Kontaktdaten des Verfassers.

Neu! Bewerten Sie unsere Artikel in der rechten Navigationsleiste und finden
Sie außerdem den meist aufgerufenen Artikel in dieser Rubrik.

Sie suche nach weiteren Pressenachrichten?
Mehr zu diesem Thema finden Sie auf folgender Übersichtsseite. Desweiteren finden Sie dort auch Nachrichten aus anderen Genres.

http://www.bankkaufmann.com/topics.html

Weitere Informationen erhalten Sie per E-Mail unter der Adresse: info@bankkaufmann.com.

@-symbol Internet Media UG (haftungsbeschränkt)
Schulstr. 18
D-91245 Simmelsdorf

E-Mail: media(at)at-symbol.de

526317

weitere Artikel:
  • Internationales Netzwerktreffen in Düsseldorf - Abendveranstaltung mit BNI-Gründer Ivan Misner Wien (ots) - Mehr als 200 Direktoren des Unternehmernetzwerks Business Network International (BNI) aus Deutschland, Österreich, der Schweiz, Belgien, den Niederlanden und Polen werden von 15. bis 17. Mai in Düsseldorf erwartet. Als Ehrengast wird BNI-Gründer und New York Times Bestsellerautor Dr. Ivan Misner aus Los Angeles anreisen und über die Veränderungen und Trends in der Businesswelt referieren. Der Fokus liegt dabei auf "Weg von der Ellbogenmentalität, hin zum erfolgreichen Miteinander". Das 1985 in Arcadia (USA) gegründete Netzwerk mehr...

  • Studie: Deutsche sorgen kaum für den Pflegefall vor Bad Homburg (ots) - Jeder vierte Deutsche geht zu sorglos mit dem Thema Pflege um und verlässt sich dabei auf die Unterstützung durch die Familie oder auf persönliche Ersparnisse. 26 Prozent haben sich sogar noch nie mit dem Thema beschäftigt. Das zeigt die repräsentative Befragung "Sicherheit und Vorsorge", für die im Auftrag der Basler Versicherungen 1.000 Bundesbürger ab 18 Jahren befragt wurden. Die Verdrängung des Pflegerisikos birgt jedoch die Gefahr einer Versorgungslücke. Die deutsche Gesellschaft vergreist. Laut OECD mehr...

  • Studie der Internet World Messe: Nutzen von Social Media im Job umstritten München (ots) - Soziale Medien am Arbeitsplatz - chatten, posten, liken im Namen des Arbeitgebers oder doch nur für private Zwecke? 85 Prozent beobachten, dass die Nutzung Sozialer Netzwerke für private Zwecke am Arbeitsplatz zunimmt. 78 Prozent sind jedoch der Meinung, dass Unternehmen von der Nutzung sozialer Netzwerke durch ihre Mitarbeiter profitieren können. Zu diesem Ergebnis kommt eine Studie, die das Forschungsinstitut ibi research an der Universität Regensburg im Auftrag der Internet World Messe unter 885 Internetnutzern durchgeführt mehr...

  • Aktueller Leadership Compass Identity Provisioning von KuppingerCole führt Beta Systems als "Leader" Berlin (ots) - Die Analysten von KuppingerCole führen die Beta Systems Software AG als einen "Leader" in ihrem aktuellen Leadership Compass Identity Provisioning. Demnach unterstützt die SAM Enterprise Identity-Management-Suite von Beta Systems eine breite Palette von Plattformen mit außerordentlich starkem Support für Mainframe-Umgebungen. In den letzten Jahren hat Beta Systems die Funktionalität erheblich verbessert und teilweise durch erworbene oder von anderen Herstellern lizenzierte Komponenten erweitert. Laut KuppingerCole mehr...

  • Stadtwerke in der Energiewende / "Berliner Erklärung" der Geschäftsführer und Betriebsräte der kommunalen Energiewirtschaft Berlin (ots) - Stadtwerke bilden das Rückgrat der Energiewende. Mehr als 100.000 hochqualifizierte und hochmotivierte Beschäftigte sorgen dafür, dass alle Kunden, Haushalte wie Industrie, auch in Zeiten dezentraler Einspeisung von tausenden von Wind- und Solarkraftwerken sicher versorgt werden können - tariflich abgesichert und unter guten Arbeitsbedingungen. Sie bringen erhebliche Investitionen auf, um die Verteilnetze für die neuen Aufgaben fit zu machen, sie sorgen mit einer wachsenden Zahl von Dienstleistungen dafür, dass Strom mehr...

Mehr zu dem Thema Aktuelle Wirtschaftsnews

Der meistgelesene Artikel zu dem Thema:

DBV löst Berechtigungsscheine von knapp 344 Mio. EUR ein

durchschnittliche Punktzahl: 0
Stimmen: 0

Bitte nehmen Sie sich einen Augenblick Zeit, diesen Artikel zu bewerten:

Exzellent
Sehr gut
gut
normal
schlecht