Категория > Новости > Еще одну 0-day уязвимость в Windows раскрыли через Twitter - «Новости»
Еще одну 0-day уязвимость в Windows раскрыли через Twitter - «Новости»25-10-2018, 06:01. Автор: Поликсена |
"); }else{ $('#mpu1-desktop').remove(); console.log('mpu1-desktop removed'); } }); В конце лета 2018 года ИБ-специалист, известный под псевдонимом SandboxEscaper, опубликовал в Twitter информацию о неисправленной уязвимости в Windows и дал ссылку на proof-of-concept эксплоит. В коротком и эмоциональном сообщении специалист писал, что его уже нечего не волнует, и он не больше не собирается пытаться сообщать об уязвимостях представителям Microsoft. После этого исследователь даже попытался удалить свое сообщение и Twitter-аккаунт, но в итоге передумал и восстановил учетную запись. Буквально неделю спустя стало известно, что этот баг уже взяли на вооружение хакеры. Вчера, 23 октября 2018 года, SandboxEscaper запостил в Twitter информацию еще об одной уязвимости нулевого дня, затрагивающей Windows 10, Server 2016 и Server 2019. Ссылка на PoC-эксплоит, размещенный на GitHub, так же прилагалась.
Новая уязвимость связана с работой Microsoft Data Sharing (dssvc.dll), локального сервиса, который отвечает за обмен данными между приложениями. Сторонние специалисты по информационной безопасности уже изучили опубликованный эксплоит, и пришли к выводу, что баг позволяет атакующему повысить привилегии в системе, к которой у него уже был доступ. Фактически сейчас PoC разрешает удалять файлы, для удаления которых в нормальных обстоятельствах требуются привилегии администратора. Однако эксплоит определенно можно адаптировать и для других задач. К примеру, сам SandboxEscaper настаивает, что удалив некоторые DLL и другие файлы ОС, атакующие могут заменить их вредоносными версиями. Известный ИБ-эксперт Кевин Бомонт (Kevin Beaumont) отмечает, что новая уязвимость очень похожа на баг, обнаруженный в августе. Как было сказано выше, проблема опасна для Windows 10 (1,2), Server 2016 и Server 2019, так как dssvc.dll не представлен в Windows 8.1 и более ранних версиях ОС. Кстати, сооснователь и CEO компании ACROS Security, Митя Колсек (Mitja Kolsek), и вовсе предостерегает пользователей от запуска эксплоита SandboxEscaper на своих машинах. Дело в том, что тот может удалить критически важные системные файлы, что, конечно, не может не сказаться на работоспособности ОС.
Как и в случае с августовской уязвимостью, специалисты ACROS Security уже представили неофициальный патч для проблемы, так как Microsoft вряд ли отреагирует раньше следующего «вторника обновлений». Временный патч (или микропатч) для уязвимости был добавлен в состав их продукта 0patch. 0patch – это платформа, предназначенная как раз для таких ситуаций, то есть исправления 0-day и других непропатченных уязвимостей, для поддержки продуктов, которые уже не поддерживаются производителями, кастомного софта и так далее.
Перейти обратно к новости |