Уязвимост в драйвера CLFS в Windows 11 позволява повишаване на привилегиите

Защитите на ядрото се оказват безсилни пред нов експлойт от типа PoC...

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

В Windows 11 е открита критична уязвимост в драйвера на Common Log File System (CLFS), която позволява на локални потребители да увеличат привилегиите си. CLFS отговаря за ефективното поддържане на системни и приложни логове за проследяване на събития и възстановяване след грешки.

Уязвимостта е идентифицирана във функцията „CClfsBaseFilePersisted::WriteMetadataBlock“ и е свързана с непроследима стойност на връщане на ClfsDecodeBlock.

Тази дупка може да доведе до повреда на данни в структурата CLFS и да открие възможност за повишаване на привилегиите.

Атаката също така позволява на нападателите да научат адреса на ядрото в паметта, което помага да се заобиколят мерките за сигурност, част от най-новата версия 24H2 на Windows 11. Този аспект обаче не беше използван по време на събитието TyphoonPWN 2024, на което беше представено доказателство за концепцията (PoC), тъй като тестването беше проведено на версия 23H2.

PoC – прилагане на метод и демонстрирането му на практика, за да се докаже, че дадена концепция или теория работи.

Уязвимостта се използва за манипулиране на структурата на дневника CLFS. Атаката създава журнален файл, модифицира данните му и нарушава ключови системни структури, за да поеме контрола на ниво ядро. Липсата на защита Supervisor Mode Access Prevention (SMAP) в Windows улеснява атакуващите да използват паметта на ядрото, което им позволява да променят токените на процесите, за да увеличат привилегиите си.

Примерният експлойт, демонстриран на TyphoonPWN 2024 показа изпълнение на команден ред с привилегии на SYSTEM, което потвърждава високото ниво на заплаха.

Изследователят, който е открил проблема в рамките на състезанието спечели първото място. Въпреки че Microsoft заяви, че уязвимостта е дублирана и вече е поправена, тестовете на последната версия на Windows 11 показаха, че проблемът остава нерешен. Все още не е публикуван идентификатор на CVE или информация за кръпката. Експертите по киберсигурност препоръчват на системните администратори да следят за актуализации от Microsoft и своевременно да инсталират пачове веднага щом те станат достъпни.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини