Microsoft публикува подробности за PrintNightmare

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

По-рано тази седмица, специалисти от Sangfor Technologies публикуваха информация, свързана с експлоатирането на уязвимост, която те наричат PrintNightmare. Причината за тяхното действие е, че въпросният проблем, смятали те, е адресиран от Microsoft в юнския пакет с обновления по сигурността на Windows – уязвимост с идентификационен номер CVE-2021-1675 – критичен проблем в Print Spooler, който позволява неразрешено изпълнение на произволен код по дистанционен път. Оказало се обаче, че това, което те наричат PrintNightmare не е CVE-2021-1675. Уязвимостта е критична, което провокира специалисти да посъветват, ако системата не е свързана с принтер, то услугата да бъде деактивирана до намиране на решение от страна на Microsoft. Добрата новина тук е, че за да експлоатира уязвимостта, атакуващата страна трябва да се е удостоверила пред сървъра. Лошата е, че уязвимостта засяга всички версии на Windows, а веднъж успял да се автентикира пред сървъра или системата, атакуващата страна си присвоява привилегии на SYSTEM, т.е. системата попада под пълния ѝ контрол.

Сериозността на проблема и това, че в Интернет беше публикувана подробна информация за експлоатирането на уязвимостта, стана причината вчера Microsoft да публикува и подробности за слабостта в Spooler, която вече има и свой запазен CVE индекс: CVE-2021-34527. Компанията дава описание на уязвимостта и конкретни действия, които могат да се извършат, за да бъде намален риска от това потребителите да станат жертви на успешна атака.

„Съществува уязвимост, която може да бъде експлоатирана, когато услугата Windows Print Spooler извършва по неправилен начин привилегировани файлови операции. Атакуваща страна, която успешно експлоатира тази уязвимост може да изпълни произволен код с привилегии на SYSTEM. След това, атакуващата страна може да инсталира програми, да преглежда, променя или изтрива данни или да създава акаунти с пълни потребителски права. Атаката трябва да включва автентиран потребител, който да извика функцията RpcAddPrinterDriverEx()“, пишат Microsoft. Гарет Корфилд от The Register също дава информация за PrintNightmare. Той пише, че макар и налагането на CVE-2021-1675 да решава проблема за повечето версии на Windows, то случаят не е такъв при домейн контролери.

Що се отнася до източника на проблема, то той се казва Pre-Windows 2000 Compatible Access – специална група, създадена с цел взаимодействието на Windows NT домейни с такива от групата на Active Directory, позволявайки неудостоверили се да достигат специфични данни от Active Directory. „Членовете на тази група имат права за четене и преглед на всички потребители и групи в границите на домейна. В зависимост от настройките за сигурност, които са зададени по време на инсталацията на Active Directory, Everyone групата може да е член на тази група“, обяснява за медията Дион Моузли, блогър, специализирал се в областта на Windows Server.

Създателят на Mimikatz Бенджамин Делпи дава и конкретен съвет, който прави атаката с експлойт за уязвимостта неуспешна: премахване на групата на автентикираните потребители от тази група (оставянето на празно място). „Накратко, членството на тази група е основната съставка на механизма на експлоатиране на PrintNightmare и знаейки това би помогнало на специалистите по защита и администраторите да разберат основополагащия софтуерен проблем тук“.

Очаквайте подробности по случая в следващите дни.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка

Нови ревюта

Подобни новини