Los investigadores afirman que el software Comodo Antivirus contiene una serie de vulnerabilidades graves que pueden poner a los usuarios en riesgo.

Según un aviso de seguridad publicado por Tenable Research, la versión 12.0.0.6810 de Comodo Antivirus y Comodo Antivirus Advanced contienen múltiples vulnerabilidades.
Comodo Antivirus está diseñado para proteger los equipos de escritorio de intrusiones no deseadas e infecciones de malware. Sin embargo, los investigadores de ciberseguridad pudieron encontrar fallas de seguridad que podrían debilitar la protección que ofrece el software.

David Wells, ingeniero de investigación de Tenable, ha brindado una explicación detallada sobre las vulnerabilidades de seguridad en una publicación de un blog de Medium , que describe cómo se pueden usar las fallas de seguridad para el escape de la zona de pruebas y la escalada de privilegios al nivel del sistema. También se ha lanzado el código de prueba de concepto.

La primera vulnerabilidad, CVE-2019-3969, es un problema en el CmdAgent del software que permite a los atacantes eludir los cheques de firma legítimos. Si se los evita, los atacantes pueden realizar una escalada de privilegios locales.



El segundo error importante, CVE-2019-3970, es un problema grave en el manejo de la base de datos de definición de virus Comodo. Tenable dice que la base de datos se almacena en una carpeta protegida en el disco, pero es posible que cualquier proceso de bajo privilegio pueda modificarlos en la memoria.

Otra falla de seguridad, CVE-2019-3971, es causada por un puerto LCP, cmdvrtLPCServerPort, al que se puede acceder y finalizar, junto con sus instancias de svchost secundarias, debido al uso de NULL codificados para una dirección de origen memcpy.

Tenable también descubrió CVE-2019-3972, otro problema de CmdAgent.exe. El agente lee desde un Objeto de Sección etiquetado como una estructura SharedMemoryDictionary, y si es modificado por los atacantes, esto puede causar un bloqueo y una lectura de Fuera de los límites.

Hay una vulnerabilidad final reportada por los investigadores, CVE-2019-3973, pero esta falla de seguridad solo afecta al software antivirus hasta la versión 11.0.0.6582. El error se debe a la exposición de un puerto de filtro por Cmdguard.sys, que un proceso de privilegio bajo puede bloquear y comprometer para asegurar un identificador de puerto. Una vez que esto ha tenido lugar, es posible que los mensajes elaborados se envíen para desencadenar una escritura fuera de los límites y, potencialmente, un bloqueo del kernel.

Los hallazgos de Tenable fueron revelados a Comodo el 17 de abril. Para junio, algunas de las vulnerabilidades se habían confirmado, con el error de LPE considerado por Comodo "en parte debido a la culpa de Microsoft", dijeron los investigadores.

Tenable solicitó una aclaración e informó al proveedor de software antivirus de sus planes para emitir CVE el 19 de junio. El 8 de julio, Tenable solicitó un programa de parches, del cual no parece que se hayan publicado arreglos.
"Al momento de esta divulgación, no tenemos conocimiento de ningún parche lanzado por Comodo que aborde estas vulnerabilidades", dijo Tenable. "Recomendamos mantenerse actualizado sobre futuras versiones de Comodo Antivirus".
Sin embargo, un portavoz le dijo a Infosecurity :
"No se han reportado incidentes que exploten ninguna de estas vulnerabilidades y ningún cliente nos haya reportado problemas relacionados. El equipo de producto de Comodo ha estado trabajando diligentemente para resolver todas las vulnerabilidades y todas las correcciones se publicarán antes del lunes 29 de julio".
Fuente: zdnet