Microsoft публикува последния за годината пакет с обновления за Windows. Декемврийският Patch Tuesday предлага решения за 67 проблема, които са известни на компанията. Шест от тях вече се експлоатират или има действащи експлойти за тях, което означава, че налагането на тези обновления е задължително.
Особено внимание е нужно да бъде обърнато на CVE-2021-43890 – уязвимост в Windows AppX инсталатора, чието експлоатиране позволява неразрешеното повишение на привилегиите. Проблемът се експлоатира активно в атаки, при които се доставя Emotet и Trickbot. Проблемът е документиран и докладван на компанията от Андрю Брандт от Sophod и потвърден от двама специалисти от Microsoft. Атакуващата страна изпраща на жертвата на вид легитимно приложение, в което е вграден експлойт за уязвимостта. Разпространявани чрез фишинг кампании, веднъж отворени тези приложения се сдобиват с привилегии, като на собственика на машината – ако той я използва с администраторски привилегии, това означава, че тя бива превзета напълно и освен личната информация на жертвата, машината става на свой ред разпространител на зловреден код.
CVE-2021-43883 е друг проблем, на който трябва да се обърне специално внимание. За уязвимостта вече се разпространява работещ експлойт в Интернет, като той засяга проблем в Windows Installer, който позволява отново повишение на привилегиите и ако системата се използва с администраторски права – пълното ѝ превземане.
Сатнам Наранг от Tenable Security обяснява, че настоящият бюлетин се явява поправка на издадено през ноември обновление (CVE-2021-41379), което обаче не разрешава напълно проблема в Windows Installer. Именно като доказателство за несъвършенството му, специалист по сигурността демонстрира открито начин за експлоатиране на уязвимостта – въпросният работещ експлойт. След получаване на първоначален достъп и пълни привилегии, атакуващата страна получава възможността да деактивира инсталираните на системата защитни продукти и да достави допълнително зловредни програми, като например инструмент, като Mimikatz (с който може да бъдат откраднати пароли), допълва той. „Почти всички рансъмуер атаки в последната година са използвали някаква форма на повишаване на привилегиит, като ключов момент преди инсталирането на самия криптовирус“, заявява Наранг пред Threatpost.
Станали публично известни, но без да са регистрирани атаки към тях все още са CVE-2021-43240 (уязвимост в NTFS), CVE-2021-43893, засягащ проблем в Windows Encrypting File System (EFS), CVE-2021-43880 (Windows Mobile Device Management) и CVE-2021-41333 (Windows Print Spooler) – всички те, позволяващи неразрешеното повишаване на привилегиите.
Критичен проблем с ниво на риска (CvSS) от 9.8 се явява CVE-2021-43907, новооткрита уязвимост във Visual Studio Code WSL Extension, която позволява изпълнението на произволен код дистанционно. Отново маркирана, като носеща критичен риск от 9.8 (от 10) е и CVE-2021-43899, възможност за неконтролирано изпълнение на зловреден код дистанционно чрез проблем в Microsoft 4K Wireless Display Adapter.
Сред другите продукти и услуги, свързани с Windows, които получават кръпки за известни уязвимости откриваме Remote Desktop Client, Microsoft Office, ядрото на Windows и System Center, Windows Win32K, Visual Studio и др.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

















