آسیب‌پذیری امنیتی در Avira Free-Antivirus شناسایی شده است که ویژگی Self-protection آن، عملیات نوشتن توسط پروسه‌های خارجی را محدود نمی‌کند و منجربه دور زدن نرم‌افزار می‌شود.

شناسه آسیب‌پذیری:

CVE-2020-8961

نسخه‌های آسیب‌پذیر:

Avira Free-Antivirus before 15.0.2004.1825

سطح ریسک: بحرانی

نیازمندی تعامل کاربر: خیر

سال شناسایی: ۲۰۲۰

توضیحات:

با استفاده از این آسیب پذیری ، هکر با حمله تزریق کد می‌تواند این ویژگی را غیرفعال کند و باعث ایجاد یک رویداد شود که فایلی را تغییر می‌دهد و این فرایند، عملکرد Avira Free-Antivirus را مختل می‌کند. در این باگ، نرم‌افزار دارای یک بخش از کد می باشد که می‌تواند از منابع بیرونی خود ورودی بگیرد ولی ورودی دریافتی صحت سنجی و بررسی نمی‌شود و می تواند منجربه اعمال تغییرات در رفتار نرم‌افزار گردد. شرکت Avira برای این آسیب‌پذیری به‌روز رسانی منتشر کرده که مشکلات این آسیب‌پذیری را پوشش می‌دهد که شامل:

  1. رفع آسیب‌پذیری دور زدن self-protection از طریق تزریق کد
  2. در بعضی مواقع بعد از اینکه به‌روزرسانی از نسخه Internet Security Suite به Prime انجام شد، آنتی‌ویروس نیاز به راه‌اندازی مجدد دارد.
  3. سرویس اسکنر Real-Time در بعضی از مواقع بعد از کامپیوتر از کار می‌افتد.

منابع:

  1. NVD
  2. Avira