Nightmare Eclipse hat drei Exploits binnen kurzer Zeit öffentlich gemacht. PrettyPrague zielt nach Angaben des Forschers auf die Sandbox von Avast und startet eine Shell mit vollen Systemrechten. Betroffen sein könnten auch weitere Produkte von GenDigital, darunter AVG und Norton.
Ein Sprecher von GenDigital teilte SecurityWeek mit: „Gen wurde kürzlich auf eine Sicherheitslücke hingewiesen, die einen Teil der Gen-Produkte betrifft, darunter Avast Antivirus, und die einem Angreifer erlauben könnte, seine Systemrechte auszuweiten. Wir haben unsere Sicherheitsprozesse unverzüglich in Gang gesetzt und das Problem behoben." Der Sprecher rief Nutzer dazu auf, ihre Produkte aktuell zu halten.
FalconFlank nutzt laut Nightmare Eclipse einen Fehler in der Funktion des CrowdStrike Falcon Sensor, die schädliche Office-Makros entfernt, und erlaubt so eine Rechteausweitung. CrowdStrike erklärte gegenüber SecurityWeek, man untersuche die Behauptungen aktiv und rate Kunden, die Windows-Richtlinieneinstellung zum Entfernen verdächtiger Microsoft-Office-Makros zu deaktivieren. Der Schutz bleibe über die Einstellungen für Cloud-Anti-Malware für Microsoft-Office-Dateien bestehen; weitere Informationen finden Kunden in der FalconFlank-Tech-Alert im CrowdStrike-Supportportal.
Der dritte Exploit, GreenSection, richtet sich gegen einen Speicherschreibfehler außerhalb der vorgesehenen Grenzen (Out-of-Bounds Write) in einem gemeinsam genutzten globalen Speicherbereich, auf den mehrere Nvidia-Komponenten im Benutzermodus zugreifen. „Dieser Fehler verschafft nicht unmittelbar SYSTEM-Rechte, lässt sich aber leicht über die Grenze zwischen Benutzern hinweg einsetzen oder sogar zur Kompromittierung des Prozesses dwm.exe nutzen. Ich habe mir das nicht im Detail angesehen, würde mich aber freuen, wenn jemand daraus einen vollständigen Exploit macht", schreibt Nightmare Eclipse. Nvidia hat auf eine Anfrage von SecurityWeek noch nicht reagiert.
Der Sicherheitsforscher Kevin Beaumont bestätigte, dass die Exploits gegen Avast, CrowdStrike und Kaspersky funktionieren. Der Kaspersky-Exploit HardBreacher war der Auftakt zur aktuellen Serie: Er richtete sich gegen ein Endpoint-Security-Produkt des Herstellers und wurde am 31. August gepatcht.
