Ето защо е добре да наложите юнските обновления за Windows

Медиите и някои специалисти по киберзащита обожават стряскащите имена и сензационалистки заглавия. Dirty Cow, Heartbleed, ShellShock, Meltdown, Spectre. За радост, всички те не се превърнаха в нещо специално и ужасяващо. Не стояха така обаче нещата с ETERNALBLUE, уязвимост в първата версия на SMB. Уязвимостта изтече от архив, откраднат от американските шпиони от Агенцията за национална сигурност на САЩ и стана причина за заключването на десетки хиляди компютри по цял свят. Проблемът, позволяващ отдалечено изпълнение на произволен код, беше впрегнат с експлойт за друга уязвимост, кръстена ETERNAROMANCE, за да достави WannaCry, а впоследствие и криптоминьори и рансъмуер преди три години. Това, което беше особено притеснително и спомогна за пандемичното разпространение на WannaCry беше, че за експлоатирането на CVE-2017-0144 – дупката в SMBv1, от която се възползва ETERNALBLUE – не се изискваше действие от страна на жертвата, и освен това, експлойтът има способността да се разпространява автоматично в мрежовия периметър. За щастие не така стоят нещата с SMBleed

Един от проблемите, които Microsoft адресира в юнския пакет с обновления е CVE-2020-1206, критична уязвимост в последната версия на SMB, която засяга най-новите версии на Windows. Ако бъде успешно експлоатирана уязвимостта, атакуващата страна може да получи по отдалечен път достъп до информация. Но за целта, трябва да накара жертвата да се свърже със зловреден SMBv3 сървър. От компанията ZecOps предават, че хакери може да комбинират тази уязвимост с CVE-2020-0796 – проблем, позволяващ отдалеченото изпълнение на зловреден код и кръстен SMBGhost – за да превземат напълно системата.

Както и преди дни ви съобщихме, този и друг проблем в SMBv3, адресиран в юнския пакет с обновления, се дължат на грешка в механизма на компресирането на протокола, засягайки начина, по който той обработва някои заявки. Изключването на компресията би трябвало да реши проблема до голяма степен. А какво налага обновяването?

Ами подобно и на други случаи, и тук се появиха PoC (proof-of-concept) примери, доказващи валидността на проблемите. Авторите на PoC кода са хората, открили SMBGhost и SMBleed. Все пак, за да работят, принципно е нужно достъпен масив за запис и данни за авторизация. В някои случаи обаче, последното не е задължително условие, отбелязват те, като са успели да съчетаят двете уязвимости, за да изпълнят дистанционно изпълнение на код. И за това тяхно упражнение е публикуван PoC, като скоро ще споделят и техническа информация, засягаща проблема. Изследователите отбелязват, че експлоатирането на SMBleed и SMBGhost може да бъде избегнато с блокирането на TCP порт 445 чрез форсирана изолация на хоста, и чрез споменатото блокиране на компресията на SMB 3.1.1 (макар и според тях да не е съвсем препоръчително). Или може просто да наложите съответното обновление.

Напомняме, че в юнския Patch Tuesday беше публикувано обновление за критична уязвимост в SMBv1 – ако не сте деактивирали все още тази стара версия на протокола и той не ви е нужен, е може би крайно време да го изключите.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

4 Коментара
стари
нови оценка