Die Antivirenlösungen von Symantec für Unternehmensnetze erlauben lokalen Anwendern die Ausweitung ihrer Rechte. Das Unternehmen hat Updates veröffentlicht, die die Lücken schließen.
Die betroffenen Symantec-Produkte gestatten Anwendern, Fehlermeldungen anzupassen, die die so genannte Tamper Protection ausgibt. Dies ist weiterhin bei Meldungen der "Alert Notification" möglich. Allerdings überprüft die Software die Benutzereingaben nicht; durch das Ausnutzen dieser Format-String-Schwachstelle können Anwender Code mit Systemrechten ausführen.
Die Fehler finden sich in Symantec AntiVirus Corporate Edition 8.1, 9.x und 10.0 sowie in Symantec Client Security 1.x, 2.x und 3.0. In einer Sicherheitsmeldung verlinkt Symantec Updates, die Administratoren baldmöglichst einspielen sollten.
Siehe dazu auch:
* Symantec AntiVirus Corporate Edition Elevation of Privilege, Sicherheitsmeldung von Symantec
* Fehlermeldung von Layered Defense
Quelle und Links :
http://www.heise.de/security/news/meldung/78162