В края на миналия месец специалисти по сигурност съобщи в Twitter, че е открил неизвестна досега уязвимост в MS Word. Това е станало, след като някой в Беларус е качил в услугата за проверка на сигурността VirusTotal Word документ, чието отваряне води до изпълнението на PowerShell код.

По-късно, въпросният документ е изследван от други специалисти, като например Кевин Бомонт, който посвещава и анализ на откритието. Той пише, че документът използва функция в Word за извличане на отдалечени темплейти, за да свали HTML файл от неизвестен сървър. Той на свой ред използва Microsoft Windows Support Diagnostic Tool (MSDT) MSProtocol URI схемата и изпълнява PowerShell код.

„Това не би трябвало да е възможно. Има доста неща, които се случват тук, но първия проблем е, че Microsoft Word изпълнява код посредством msdt (поддържащ инструмент), дори и при забранени макроси. Potected View се задейства, но ако промените документа в RTF, кодът се изпълнява даже без да се отваря документа (чрез таба за предварителен преглед в Explorer), да не говорим за Protected View“, написа Бомонт в анализа си от края на миналия месец. Той е и „кръстник“ на уязвимостта, наричайки я Follina, заради част от името на един от зловредните документи, циркулиращи из Интернет, който завършва с „0438“, което се явява пощенския код на италианския град Фолина. Отделно от това, уязвимостта вече има и приписан идентификационен номер – CVE-2022-30190.

SecurityWeek съобщава, че първоначално Microsoft отхвърлят твърдението, че става дума за проблем със сигурността, независимо от това, че има доклади за експлоатирането ѝ още през април тази година. Впоследствие от компанията заявяват, че проблемът е оправен, макар че не е издадена официално актуализация за него. За това пише и Бомонт, който забелязва, че експлойтът за CVE-2022-30190 не работи в инсайдърката и последната версия на Office. Самите Microsoft вече признават, че става дума за уязвимост в сигурността. Но не в Office, а в MSDT.

„Съществува уязвимост, свързана с възможността за отдалечено изпълнение на код, когато MSDT е стартиран чрез URL протокола от приложение с права за това, като например Word. Страна, която експлоатира успешно тази уязвимост може да изпълнява произволен код с привилегии на приложението, което е осъществило стартирането. След това, атакуващата страна може да инсталира програми, да разглежда, променя или трие информация или да създава нови акаунти в контекста на позволените от потребителя права“, пишат Microsoft в специален бюлетин.

Уязвимостта засяга Researchers have confirmed that exploitation works against Office Pro Plus, Office 2013, Office 2016, Office 2019 и Office 2021 в Windows 7, Windows 8.1, Windows 10, Windows 11, Windows Server 2008, Windows Server 2012, Windows Server 2016, Windows Server 2019 и Windows Server 2022.

Microsoft публикуват също така и указания за предпазване от евентуални атаки, като Defender вече защитава потребителите от експлоатирането на CVE-2022-30190. Анализ на експлойт за проблема във VirusTotal посочва, че почти всички известни антивирусни програми го засичат.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

2 Коментара
стари
нови оценка