Изследователи по сигурността установиха, че Adobe Acrobat се опитва да отнеме на софтуера за сигурност възможността да има видимост в PDF файловете, които отваря, създавайки риск за сигурността на потребителите.
Продуктът на Adobe проверява дали компоненти от 30 решения за сигурност са заредени в неговите процеси и вероятно ги блокира, като по същество им отказва да наблюдават за злонамерена дейност.
За да работи инструментът за сигурност, той се нуждае от видимост във всички процеси в системата, което се постига чрез инжектиране на библиотеки с динамични връзки (DLL) в софтуерни продукти, стартирани на машината.
PDF файловете са били използвани в миналото за изпълнение на зловреден софтуер в системата. Един от методите е да добавите команда в раздела „OpenAction“ на документа, за да стартирате команди на PowerShell за злонамерена дейност, обясняват изследователите от компанията за киберсигурност Minerva Labs.
Според доклад от тази седмица списъкът е нараснал до 30 DLL от продукти за сигурност на различни доставчици. Сред по-популярните сред потребителите са Bitdefender, Avast, Trend Micro, Symantec, Malwarebytes, ESET, Kaspersky, F-Secure, Sophos, Emsisoft.
Запитването на системата се извършва с „libcef.dll“, библиотека с динамични връзки на Chromium Embedded Framework (CEF), използвана от голямо разнообразие от програми.
Докато Chromium DLL се предлага с кратък списък с компоненти, които трябва да бъдат поставени в черен списък, тъй като причиняват конфликти, доставчиците, които го използват, могат да правят модификации и да добавят всяка DLL, която искат.
Изследователите обясняват, че „libcef.dll се зарежда от два процеса на Adobe: AcroCEF.exe и RdrCEF.exe“, така че и двата продукта проверяват системата за компоненти на едни и същи продукти за сигурност.
Разглеждайки по-отблизо какво се случва с тези DLL, които са инжектирани в процесите на Adobe, Minerva Labs установи, че Adobe проверява дали стойността на bBlockDllInjection под ключа на системния регистър „SOFTWARE\Adobe\Adobe Acrobat\DC\DLLInjection\“ е настроена на 1. Ако е така, ще предотвратява инжектиране на DLL файлове на антивирусен софтуер в процесите.
Струва си да се отбележи, че стойността на ключа на системния регистър при стартиране на Adobe Reader за първи път е „0“ и че може да бъде променена по всяко време.
Според изследователя на Minerva Labs Натали Заргаров, стойността по подразбиране за ключа на системния регистър е зададена на ‘1’ – което показва активно блокиране. Тази настройка може да зависи от операционната система или инсталираната версия на Adobe Acrobat, както и от други променливи в системата.
В публикация във форумите на Citrix на 28 март потребител, оплакващ се от грешки в Sophos AV поради инсталиран продукт на Adobe, каза, че компанията „предложи да деактивира DLL инжекцията за Acrobat Reader.
Работи се по проблема
Отговаряйки на въпроси на журналисти, Adobe потвърди, че потребителите съобщават за проблем, дължащ се на DLL компоненти от някои продукти за сигурност, които са несъвместими с използването на библиотеката CEF от Adobe Acrobat.
„Ние сме наясно с докладите, че някои DLL файлове от инструменти за сигурност са несъвместими с използването на CEF от Adobe Acrobat, базиран на Chromium двигател с ограничен дизайн на сенд бокс и могат да причинят проблеми със стабилността“ .
Компанията добави, че в момента работи с тези доставчици, за да се справи с проблема и „за да осигури правилна функционалност с дизайна на CEF на Acrobat в бъдеще“.
Изследователите от Minerva Labs твърдят, че Adobe е избрала решение, което решава проблемите със съвместимостта, но въвежда реален риск от атака, като не позволява на софтуера за сигурност да защитава системата.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.