Дългогодишен проблем в Windows дава възможност на хакерите да прилагат руткит атаки

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Ново проучване откри уязвимости в процеса на преобразуване на пътя от DOS към NT в операционната система Windows.

Те могат да позволят на хакери да скриват файлове, да имитират директории и процеси, придобивайки възможности, подобни на тези, които обикновено се предоставят от руткитове.

Констатациите бяха представени на неотдавнашната конференция Black Hat Asia, която се проведе в Сингапур от 16 до 19 април. Изследователят от SafeBreach Ор Яир отбеляза, че при изпълнение на функции в Windows, при които аргументът е път до файл или папка, той се преобразува от DOS в NT формат. В този процес има известен проблем – функцията премахва точките в края на елементите на пътя и интервалите в края на последния елемент на пътя.

Проблемът с кодово име „MagicDot“ осигурява функционалност, подобна на руткит, достъпна дори за непривилегировани потребители, което позволява на нападателите да извършват различни злонамерени действия без администраторски права, като остават незабелязани.

Възможните действия включват скриване на файлове и процеси, въздействие върху анализа на файловете преди изтегляне, подвеждане на потребителите на Task Manager и Explorer относно автентичността на изпълнимите файлове и пълно деактивиране на Windows Explorer чрез DoS уязвимости.

Анализът установи 4 уязвимости в сигурността, 3 от които вече са отстранени от Microsoft:

  1. Уязвимост с повишаване на правата, позволяваща изтриване на файлове без съответните разрешения (все още няма определен идентификатор, уязвимостта ще бъде отстранена в бъдеща актуализация).
  2. CVE-2023-32054. Уязвимост с повишаване на привилегиите, която позволява записването на файлове без подходящи разрешения. (CVSS оценка: 7,3)
  3. CVE-2023-36396. Уязвимост за отдалечено изпълнение на код, която може да бъде използвана за създаване на специално създаден архив. Това води до изпълнение на код при извличане на файлове на произволно място, избрано от атакуващите. (CVSS оценка: 7,8)
  4. CVE-2023-42757. DoS уязвимост, засягаща Windows Explorer, когато процесът се стартира с изпълним файл, чието име се състои от 255 символа без разширение на файла. (CVSS оценката все още не е определена)

Проучването илюстрира как на пръв поглед безобидни проблеми могат да бъдат използвани за разработване на уязвимости, които представляват сериозен риск за сигурността.

Констатациите от изследването са от значение не само за Microsoft, но и за всички разработчици на какъвто и да е софтуер, които често не правят нищо по отношение на известните проблеми от версия на версия.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини