• IT-Karriere:
  • Services:

Zero Day: Lücken in Trend Micros Sicherheitssoftware aktiv ausgenutzt

Insgesamt fünf Sicherheitslücken hat Trend Micro in seiner Anti-Viren-Software geschlossen.

Artikel veröffentlicht am ,
Sicherheitslücken in der Sicherheitssoftware von Trend Micro
Sicherheitslücken in der Sicherheitssoftware von Trend Micro (Bild: Behrouz Mehri/AFP via Getty Images)

Eigentlich soll Sicherheitssoftware die Nutzer vor Angriffen schützen, doch immer wieder tauchen schwerwiegende Sicherheitslücken in eben jener Software auf. Diesmal trifft es die Sicherheitsfirma Trend Micro, die gleich fünf Sicherheitslücken in ihrer Anti-Viren-Software geschlossen hat. Zwei davon sollen bereits aktiv von Angreifern ausgenutzt worden sein, bevor sie Trend Micro schließen konnte (Zero Days). Zuerst hatte das Onlinemagazin ZDnet berichtet.

Stellenmarkt
  1. WITRON Gruppe, Neu-Isenburg bei Frankfurt/Main
  2. Endress+Hauser Conducta GmbH+Co. KG, Gerlingen (bei Stuttgart)

Die bereits aktiv ausgenutzten Sicherheitslücken (CVE-2020-8467, CVE-2020-8468) steckten in einem Migrationstool sowie der Inhaltsvalidierung der beiden Sicherheitssoftwares Apex One und Officescan von Trend Micro. Mit ihnen war es den Angreifern möglich, Code aus der Ferne (RCE, Remote Code Execution) auszuführen sowie Komponenten der Software zu manipulieren. Allerdings benötigten die Angreifer hierzu die Anmeldedaten der betroffenen Nutzer. Insofern dürften die Angreifer die Lücken in bereits kompromittierten Netzwerken oder Systemen ausgenutzt haben, beispielsweise, um Sicherheitssoftware zu deaktivieren. Details nennt Trend Micro hierzu nicht.

Drei weitere Lücken waren ohne Authentifizierung aus der Ferne ausnutzbar

Noch gefährlicher sind die drei Sicherheitslücken (CVE-2020-8470, CVE-2020-8598, CVE-2020-8599), die laut Trend Micro nicht aktiv ausgenutzt wurden. Über eine anfällige DLL-Datei konnten beliebige Dateien gelöscht oder Code ausgeführt werden. Beide Lücken konnten aus der Ferne mit Systemrechten ausgeführt werden, ohne dass eine Authentifizierung am System notwendig war. Mit einer weiteren Sicherheitslücke konnten über eine verwundbare .exe-Datei beliebige Dateien auf dem System geschrieben werden. Auch dies war mit Systemrechten möglich, ohne dass sich ein Angreifer am System authentifizieren musste.

Im Sommer 2019 soll Mitsubishi Electric über eine Zero Day in Trend Micros Officescan gehackt worden sein. Rund 200 MByte Daten sollen die Angreifer kopiert haben, darunter Bewerbungen von knapp 2.000 Personen, Informationen über knapp 1.600 Personen, die zwischen 2007 und 2019 in den Ruhestand gegangen sind sowie vertrauliche Dateien mit Informationen zu technischen Materialien und Verkaufsunterlagen des Unternehmens.

Avast verkaufte Nutzerdaten

Vergangene Woche deaktivierte die Sicherheitsfirma Avast eine Komponente ihrer gleichnamigen Anti-Viren-Software, nachdem Google Project Zero mehrere Tage zuvor eine schwerwiegende Sicherheitslücke in dieser entdeckt hatte. Es reiche, einem Benutzer eine Javascript- oder WSH-Datei mit Schadcode zukommen zu lassen, beispielsweise per E-Mail. Diese würde zur Prüfung von Avasts Javascript-Engine ausgeführt - mit Systemrechten, wie Tavis Ormandy von Project Zero betonte. Damit konnte Code aus der Ferne ausgeführt werden.

Anfang des Jahres wurde zudem bekannt, dass eine Tochterfirma von Avast Nutzerdaten an Unternehmen wie Google oder Microsoft verkauft hat. Die Daten wurden von einer Browsererweiterung von Avast gesammelt und ermöglichten, die Nutzer mit hoher Genauigkeit durch das Internet zu verfolgen. IT-Sicherheitsexperten bezeichnen wegen solcher Sicherheitslücken und Vorfälle Anti-Viren-Software als Schlangenöl, die teils mehr schade, als sie nutze.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. (u. a. Struggling für 8,99€, Jurassic World Evolution für 11,25€, Jurassic World Evolution...
  2. (u. a. Heavy Rain für 8,99€, Beyond: Two Souls für 8,99€, Detroit: Become Human für 24...
  3. (u. a. Persona 4 - Golden Deluxe Edition für 14,99€, Bayonetta für 4,99€, Catherine Classic...

TW1920 19. Mär 2020

Naja, man braucht auch noch andere Dateien ;) Zudem: Mit jpg und pdf konnte man auch...


Folgen Sie uns
       


Drive Pilot der S-Klasse ausprobiert

Die neue S-Klasse von Mercedes-Benz soll erstmals dem Fahrer die Verantwortung im Stau abnehmen.

Drive Pilot der S-Klasse ausprobiert Video aufrufen
Logistik: Hamburg bekommt eine Röhre für autonome Warentransporte
Logistik
Hamburg bekommt eine Röhre für autonome Warentransporte

Ein Kölner Unternehmen will eine neue Elbunterquerung bauen, die nur für autonom fahrende Transporter gedacht ist.
Ein Bericht von Werner Pluta

  1. Intelligente Verkehrssysteme Wenn Autos an leeren Kreuzungen warten müssen
  2. Verkehr Akkuzüge sind günstiger als Brennstoffzellenzüge
  3. Hochgeschwindigkeitszug JR Central stellt neuen Shinkansen in Dienst

The Secret of Monkey Island: Ich bin ein übelriechender, groggurgelnder Pirat!
The Secret of Monkey Island
"Ich bin ein übelriechender, groggurgelnder Pirat!"

Das wunderbare The Secret of Monkey Island feiert seinen 30. Geburtstag. Golem.de hat einen neuen Durchgang gewagt - und wüst geschimpft.
Von Benedikt Plass-Fleßenkämper


    SSD vs. HDD: Die Zeit der Festplatte im Netzwerkspeicher läuft ab
    SSD vs. HDD
    Die Zeit der Festplatte im Netzwerkspeicher läuft ab

    SSDs in NAS-Systemen sind lautlos, energieeffizient und schneller: Golem.de untersucht, ob es eine neue Referenz für Netzwerkspeicher gibt.
    Ein Praxistest von Oliver Nickel

    1. Firecuda 120 Seagate bringt 4-TByte-SSD für Spieler

      •  /