Door een gemanipuleerd ipv6-pakket te versturen naar iemand die Kaspersky Internet Security 2013 of een ander pakket met de Kaspersky-firewall heeft geïnstalleerd, kan een kwaadwillende het systeem laten crashen. Dat heeft een Duitse beveiligingsonderzoeker ontdekt.
Misbruik van de bug is relatief eenvoudig, schrijft onderzoeker Marc Heuse op de Full Disclosure-mailinglijst. Met behulp van een speciale toolkit voor Linux kunnen de gemanipuleerde ipv6-pakketten naar een host worden gestuurd. Beschikt deze over Internet Security 2013 of vergelijkbare Kaspersky-software met een firewall, dan bevriest de computer. Na een reboot functioneert het systeem weer.
Voor de aanval wordt gebruikgemaakt van gefragmenteerde ipv6-pakketten met verschillende extension headers, waarvan er een over een grote hoeveelheid tekens beschikt. De aanval is alleen op te zetten als een gebruiker via ipv6 kan worden benaderd. Dat is op lokale netwerken altijd het geval, mits een gebruiker ipv6 heeft aanstaan. Op Windows is dat sinds Vista standaard het geval.
Heuse zegt dat hij Kaspersky op 21 januari en op 14 februari op de hoogte heeft gesteld, maar geen reactie heeft gehad. Daarom heeft hij zijn bevindingen nu openbaar gemaakt. Hij adviseert gebruikers om Kaspersky-software tijdelijk te deïnstalleren, totdat het probleem is opgelost, of om het ndis-filter van Kaspersky uit te schakelen.
In een reactie tegenover een verslaggever van IDG meldt Kaspersky dat het probleem bekend is en dat het binnenkort met een automatische update wordt verholpen. Wie nu al een patch wil, kan deze opvragen bij Kaspersky. Het bedrijf benadrukt dat het niet mogelijk is om misbruik te maken van getroffen computers, anders dan het laten crashen ervan. Waarom Kaspersky geen antwoord heeft gegeven op de meldingen van Heuse, blijft onduidelijk.
[Reactie gewijzigd door Myedvyed op vrijdag 8 maart 2013 10:33]
De aanval is alleen op te zetten als een gebruiker via ipv6 kan worden benaderd. Dat is op lokale netwerken altijd het geval, mits een gebruiker ipv6 heeft aanstaan. Op Windows is dat sinds Vista standaard het geval.
Windows Vista, 7 en 8 gebruiken IPV6, dit staat ook standaard aan met een Link-Local ip adres. Hetzelfde geldt voor windows 2008. Het is dus wel een risico (al geef ik toe, klein voor huistuinkeuken gebruik).Bij de meeste LAN netwerken is de gebruikte IP-protocol IP-4. En dan hoeft men niet bang voor die aanval te zijn.
[Reactie gewijzigd door useruser op vrijdag 8 maart 2013 12:33]
Op dit item kan niet meer gereageerd worden.
Populair: Samsung Websites en communities Mobiele telefoons Google Sony Games Microsoft Politiek en recht Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True