Avast Antivirus’ü etkileyen ve Windows sistemlerinde en yüksek ayrıcalık düzeyi olan SYSTEM yetkisinin elde edilmesine imkân verebilen yeni bir sıfırıncı gün açığı ortaya çıktı. Avast’ın sahibi Gen Digital, sorunu doğrulayarak güvenlik yaması üzerinde çalıştığını açıkladı.
PrettyPrague adı verilen açık, Nightmare Eclipse olarak da bilinen güvenlik araştırmacısı Chaotic Eclipse tarafından yayımlandı. Araştırmacıya göre sorun, Avast Antivirus’ün Sandbox bileşeninin kötüye kullanılabilmesinden kaynaklanıyor.
Yayımlanan kavram kanıtlama kodunun tamamen güncellenmiş Avast Antivirus ve Windows 11 25H2 üzerinde çalışabildiği belirtiliyor. Açığın başarıyla kullanılması durumunda saldırgan:
Gen Digital, güvenlik sorununun Avast dâhil olmak üzere şirketin bazı ürünlerini etkilediğini doğruladı ve yama geliştirme çalışmalarının başladığını bildirdi. Şirket henüz etkilenen bütün ürünlerin listesini veya düzeltmenin yayımlanacağı sürüm numarasını açıklamadı.
Araştırmacı, AVG ve Norton gibi diğer Gen Digital ürünlerinin de etkilenebileceğini düşünüyor. Ancak bu ürünler için çalışan bir istismar gösterilmedi ve Gen Digital tarafından ürün bazında doğrulama yapılmadı. Bu nedenle açığın bütün Gen Digital ürünlerini etkilediği söylenemez.
PrettyPrague için henüz bir CVE numarası atanmadı. Kullanıcıların şu aşamada Avast’ı tamamen kaldırması veya güvenlik bileşenlerini elle kapatması önerilmiyor. Bunun yerine:
Kaynaklar: The Hacker News, Security Affairs, Gen Digital güvenlik duyuruları
PrettyPrague adı verilen açık, Nightmare Eclipse olarak da bilinen güvenlik araştırmacısı Chaotic Eclipse tarafından yayımlandı. Araştırmacıya göre sorun, Avast Antivirus’ün Sandbox bileşeninin kötüye kullanılabilmesinden kaynaklanıyor.
Yayımlanan kavram kanıtlama kodunun tamamen güncellenmiş Avast Antivirus ve Windows 11 25H2 üzerinde çalışabildiği belirtiliyor. Açığın başarıyla kullanılması durumunda saldırgan:
- Windows’un Güvenlik Hesapları Yöneticisi verilerine erişebiliyor.
- Yerel hesaplara ait hassas kimlik doğrulama bilgilerini ele geçirebiliyor.
- SYSTEM ayrıcalıklarıyla komut ve zararlı kod çalıştırabiliyor.
- Antivirüsün normal kullanıcıların erişememesi gereken işlemlerini kötüye kullanabiliyor.
Gen Digital, güvenlik sorununun Avast dâhil olmak üzere şirketin bazı ürünlerini etkilediğini doğruladı ve yama geliştirme çalışmalarının başladığını bildirdi. Şirket henüz etkilenen bütün ürünlerin listesini veya düzeltmenin yayımlanacağı sürüm numarasını açıklamadı.
Araştırmacı, AVG ve Norton gibi diğer Gen Digital ürünlerinin de etkilenebileceğini düşünüyor. Ancak bu ürünler için çalışan bir istismar gösterilmedi ve Gen Digital tarafından ürün bazında doğrulama yapılmadı. Bu nedenle açığın bütün Gen Digital ürünlerini etkilediği söylenemez.
PrettyPrague için henüz bir CVE numarası atanmadı. Kullanıcıların şu aşamada Avast’ı tamamen kaldırması veya güvenlik bileşenlerini elle kapatması önerilmiyor. Bunun yerine:
- Avast program güncellemelerinin otomatik olarak yüklenmesine izin verilmeli.
- Uygulamanın kendisi ile virüs tanımlarının güncel olduğu doğrulanmalı.
- Kaynağı bilinmeyen programlar ve e-posta ekleri çalıştırılmamalı.
- İnternette yayımlanan kavram kanıtlama kodu denenmemeli.
- Gen Digital ve Avast’ın güvenlik duyuruları takip edilmeli.
Kaynaklar: The Hacker News, Security Affairs, Gen Digital güvenlik duyuruları