APP下载

Bitdefender防毒软件遭爆含有远端程式攻击漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-09-04

报价宝综合消息Bitdefender防毒软件遭爆含有远端程式攻击漏洞

Bitdefender Total Security有一个机制名为Bitdefender Safepay,它是个封闭的浏览器环境,主要用于使用者执行网银或其它网络交易时,而CVE-2020-8102漏洞便存在于Bitdefender Safepay中。 发现漏洞的研究人员Wladimir Palant指出,Bitdefender软件会检查浏览器的HTTPS连线,万一遇到凭证无效或过期,它不是让一般浏览器处理此一错误,而是选择在自己的Safepay浏览器中显示,且网址列上的URL是不变的,这就可能让Safepay载入恶意网页,使得该网页得以与其它位于Safepay内的网站分享同样的安全令牌。(图片来源/Wladimir Palant)

独立资安研究人员Wladimir Palant本周踢爆一个藏匿在Bitdefender Total Security防毒软件中的安全漏洞,指出此一编号为CVE-2020-8102的漏洞将允许骇客执行任意程式,Bitdefender 则在Palant公布漏洞的同一天宣布已释出更新版。

Bitdefender Total Security号称为一可保护所有平台及装置安全性的解决方案,具备反勒索软件、Wi-Fi安全、防火墙及先进威胁防御功能,其中有一个机制名为Bitdefender Safepay,它是个封闭的浏览器环境,主要用于使用者执行网络银行、电子商务或其它网络交易时,而CVE-2020-8102漏洞便存在于Bitdefender Safepay中。

Palant指出,Bitdefender软件会检查浏览器的HTTPS连线,万一遇到凭证无效或过期,它不是让一般浏览器处理此一错误,而是选择在自己的Safepay浏览器中显示,且网址列上的URL是不变的,这就可能让Safepay载入恶意网页,使得该网页得以与其它位于Safepay内的网站分享同样的安全令牌,造成引狼入室的后果。

Bitdefender则说,这是因为Safepay不当地验证输入所引发的安全漏洞,将允许一个外部且特制的网页在Safepay程序中执行远端命令,而且该漏洞影响Bitdefender Total Security 2020的各种版本,但已释出24.0.20.116来修补此一重大漏洞。

2020-06-24 13:49:00

相关文章