AVG Web TuneUp: Das Browser-Add-on hatte mit vielen kritischen Schwachstellen zu kämpfen.
Quelle: (Quelle: AVG )
Gefährliche Beigabe: Die
Chrome-Erweiterung "AVG Web TuneUp" will Nutzer vor schädlichen Inhalten im Netz bewahren, allerdings ist das Add-on derart liederlich programmiert, dass es selbst ein großes Sicherheitsrisiko darstellt. Die Erweiterung wurde laut dem Sicherheitsforscher
Tavis Ormandy von Google Security Research zumeist automatisch mit der Security-Suite von AVG installiert und verwende zahlreiche fehlerhafte JavaScript-Schnittstellen (API). Wie aus den Statistiken des Google-Webstores hervorgeht, sollen 9 Millionen Nutzer das Add-on installiert haben.
Über die fehlerhaften APIs sollen Angreifer beispielsweise in der Lage sein, die Sucheinstellungen oder die Neue-Tab-Seite zu manipulieren. Darüber hinaus werde über den komplizierten Installationsprozess der in Chrome integrierte Malware-Test umgangen. Dem Sicherheitsforscher gelang es außerdem, über die verschiedenen Sicherheitslücken an den Browser-Verlauf und andere persönliche Daten zu gelangen.
"Die Erweiterung ist derart fehlerhaft, dass ich mir nicht sicher bin, ob ich sie entweder als Sicherheitslücke melden, oder vom Extension-Abuse-Team als PuP (Potentially Unwanted Program) untersuchen lassen soll", schreibt Ormandy in einer Mail an den Hersteller.
Allem Anschein nach nehmen es gerade die Sicherheitshersteller oft nicht so genau mit der Sicherheit ihrer eigenen Produkte. Eine
Untersuchung von AV-Test zeigte erst Ende Oktober, dass viele Hersteller etwa mit unsignierten PE-Dateien arbeiten.