Microsoft завиши значително нивото на риск на вече запушена уязвимост

През септември тази година, заедно с редовния Patch Tuesday, Microsoft публикуват бюлетин, описващ CVE-2022-37958 – уязвимост, чието експлоатиране може да доведе до нежелано разкриване на информация. Три месеца по-късно те получават доклад от разработчик от IBM, след което променят оценката на риска (CVSS) на CVE-2022-37958 на 8.1 с гриф „критично важна“. Причината е, че проблемът може потенциално да доведе до следващия WannaCry – рансъмуер заплахата от 2017, която похити стотици хиляди системи по целия свят.

Дадената уязвимост се описва, като проблем, засягащ SPNEGO Extended Negotiation (NEGOEX) Security Mechanism механизма. SPNEGO или Simple and Protected GSSAPI Negotiation Mechanism представлява технология, която се използва за удостоверяване между клиент и сървъра, NEGOEX представлява разширен механизъм за SPNEGO (SPNEGO NEGOEX), който го допълва и поправя някои от недостатъците на SPNEGO, добавяйки нови GSSAPI разширения. На практика това е начин на договаряне между две устройства за използвания механизъм за защита при комуникацията им и влиза в действие преди процеса на удостоверяване. И за разлика от дупката, използвана от Eternal Blue, която експлоатира уязвимост в SMB, тук се включват множество протоколи, като RDP, HTTP, SMTP и др.

Както вероятно мнозина от вас си спомнят, преди почти шест години хакери с името Shadow Brokers публикуваха в интернет архив с кибероръжия на американските шпиони от Агенцията за национална сигурност на САЩ. Сред тях се намираше и EternalBlue, експлойт за все още недокументирана уязвимост, свързана с мрежовия протокол SMB. Въпросният експлойт беше твърде опасен, за да попада в интернет пространството. Освен, че засягаше широко разпространен стандарт, експлоатирането на уязвимостта не изискваше действие от жертвата (като например да кликне върху хипервръзка или отвори изпълним файл) и веднъж попаднал в мрежата, зловредния софтуер, в който е зареден експлойтът, получава възможността за автоматично разпространение в мрежовия спектър, подобно на компютърен червей. И не мина много време преди хакери да се възползват от могъщите способности на EternalBlue. WannaCry зарази с рансъмуер стотици хиляди системи, а експлойтът беше използван в десетки други програми, като с него се провеждат все още успешни атаки.

По-рано този месец Валентина Палмионти от екипа X-Force към IBM открива, че CVE-2022-37958 е нещо много по-сериозно от това, което твърдят Microsoft и ги уведомява за това. Освен оценката на риска, те променят и описанието ѝ, което вече е свързано с възможността за отдалечено изпълнение на произволен код. Палмионти установява, че подобно на EternalBlue, експлоатирането на CVE-2022-37958 не изисква намеса от потенциалната жертва, може да бъде преправен да се разпространява автоматично в периметъра, но за разлика от EternalBlue, не става дума за уязвимост „от нулев ден“, а за вече покрит от Microsoft проблем. Уязвимостта засяга всички версии на Windows 7, 10 и 11.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка