安全研究

安全漏洞
Avast! Antivirus aavmKer4.sys驱动本地权限提升漏洞

发布日期:2009-09-24
更新日期:2009-11-03

受影响系统:
ALWIL Software Avast! Antivirus 4.8
不受影响系统:
ALWIL Software Avast! Antivirus Professional 4.8.1356
ALWIL Software Avast! Antivirus Home 4.8.1356
描述:
BUGTRAQ  ID: 36888
CVE(CAN) ID: CVE-2009-3523

Avast! Antivirus是ALMIL公司开发的杀毒软件。

Avast! Antivirus的AavmKer4.sys内核驱动没有正确地处理IOCTL(0xB2D6000C和0xB2D60034)请求,驱动将不可信任的用户态代码传送给了内核地址用作参数,本地用户通过特制的IOCTL调用就可以执行任意内核态指令。

<*来源:NT Internals
  
  链接:http://secunia.com/advisories/36858
        http://www.ntinternals.org/ntiadv0904/ntiadv0904.html
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

http://www.ntinternals.org/ntiadv0904/AavmKer4_Exp.zip

建议:
厂商补丁:

ALWIL Software
--------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.avast.com/eng/avast-4-home_pro-revision-history.html

浏览次数:2307
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障