ìàå 2024 ã. ýêñïåðòû Positive Technologies îòíåñëè ê òðåíäîâûì ÷åòûðå óÿçâèìîñòè: ýòî óæå èñïîëüçîâàâøèåñÿ â êèáåðàòàêàõ óÿçâèìîñòè è òå, ýêñïëóàòàöèÿ êîòîðûõ ïðîãíîçèðóåòñÿ íà áëèæàéøåå âðåìÿ. Ê òðåíäîâûì ñïåöèàëèñòû îòíåñëè óÿçâèìîñòè, îáíàðóæåííûå â ïðîäóêòàõ Microsoft, îïåíñîðñíîì èíñòðóìåíòå äëÿ ñáîðà è îáðàáîòêè ëîãîâ Fluent Bit è êîðïîðàòèâíîé âåá-âèêè Confluence. Îá ýòîì CNews ñîîáùèëè ïðåäñòàâèòåëè Positive Technologies.
Òðåíäîâûìè óÿçâèìîñòÿìè íàçûâàþòñÿ íàèáîëåå îïàñíûå íåäîñòàòêè â èíôðàñòðóêòóðå êîìïàíèé, êîòîðûå íóæíî áûñòðî óñòðàíèòü èëè ïðèíÿòü êîìïåíñèðóþùèå ìåðû. ×òîáû îïðåäåëèòü òðåíäîâûå óÿçâèìîñòè, ýêñïåðòû Positive Technologies ñîáèðàþò è àíàëèçèðóþò èíôîðìàöèþ èç ðàçëè÷íûõ èñòî÷íèêîâ: áàç óÿçâèìîñòåé, áþëëåòåíåé áåçîïàñíîñòè âåíäîðîâ, ñîöèàëüíûõ ñåòåé, áëîãîâ, òåëåãðàì-êàíàëîâ, áàç ýêñïëîéòîâ, ïóáëè÷íûõ ðåïîçèòîðèåâ êîäà è ò. ï. Âûÿâëÿòü òàêèå íåäîñòàòêè â èíôðàñòðóêòóðå êîìïàíèè ïîìîãàåò ñèñòåìà óïðàâëåíèÿ óÿçâèìîñòÿìè íîâîãî ïîêîëåíèÿ — MaxPatrol VM, èíôîðìàöèÿ î íèõ ïîñòóïàåò â ïðîäóêò â òå÷åíèå 12 ÷àñîâ.
Óÿçâèìîñòè Windows, îïèñàííûå íèæå, ïîòåíöèàëüíî çàòðàãèâàþò, ñîãëàñíî äàííûì The Verge, îêîëî ìèëëèàðäà óñòðîéñòâ. Îíè ìîãóò êîñíóòüñÿ âñåõ ïîëüçîâàòåëåé óñòàðåâøèõ âåðñèé Windows.
Óÿçâèìîñòü îáõîäà ôóíêöèé áåçîïàñíîñòè â äâèæêå äëÿ îáðàáîòêè è îòîáðàæåíèÿ HTML-ñòðàíèö Windows MSHTML[1] — CVE-2024-30040 (CVSS — 8,8)
Ýêñïëóàòàöèÿ óÿçâèìîñòè ïîçâîëÿåò çëîóìûøëåííèêàì îáõîäèòü ôóíêöèè áåçîïàñíîñòè Object Linking and Embedding (OLE)[2] â Microsoft 365 è Microsoft Office, çàùèùàþùèå ïîëüçîâàòåëåé îò âðåäîíîñíûõ ôàéëîâ. Ýêñïëóàòàöèÿ ýòîé óÿçâèìîñòè ìîæåò â äàëüíåéøåì ïðèâåñòè ê ðàçâèòèþ àòàêè è ðåàëèçàöèè íåäîïóñòèìîãî äëÿ îðãàíèçàöèè ñîáûòèÿ.
Äëÿ ýêñïëóàòàöèè óÿçâèìîñòè çëîóìûøëåííèêó ïîòðåáóåòñÿ ñ ïîìîùüþ ôèøèíãà óáåäèòü ïîëüçîâàòåëÿ çàãðóçèòü âðåäîíîñíûé ôàéë â óÿçâèìóþ ñèñòåìó. Åñëè ïîëüçîâàòåëü îòêðîåò ñïåöèàëüíî ïîäãîòîâëåííûé ôàéë, àòàêóþùèé, äàæå íå ïðîõîäÿ àóòåíòèôèêàöèþ â ñèñòåìå, ñìîæåò âûïîëíèòü êîä â ñèñòåìå æåðòâû è íà÷àòü óïðàâëÿòü åé.
Óÿçâèìîñòü ïîâûøåíèÿ ïðèâèëåãèé â áèáëèîòåêå ÿäðà Windows DWM[3] Core Library — CVE-2024-30051 (CVSS — 7,8)
Ýêñïëóàòàöèÿ ýòîé óÿçâèìîñòè ïîçâîëÿåò çëîóìûøëåííèêó ïîâûñèòü ñâîè ïðèâèëåãèè äî óðîâíÿ ñèñòåìíûõ ïîñëå ïîëó÷åíèÿ ïåðâîíà÷àëüíîãî äîñòóïà ê ñèñòåìå. Ýòî ïîçâîëèò åìó çàêðåïèòüñÿ íà óçëå ñåòè è ïðîäîëæèòü ðàçâèòèå àòàêè.
Èññëåäîâàòåëè èç «Ëàáîðàòîðèè Êàñïåðñêîãî» îòìå÷àþò, ÷òî ýòà óÿçâèìîñòü ýêñïëóàòèðóåòñÿ ñîâìåñòíî ñ QakBot[4] è äðóãèìè âðåäîíîñíûìè ïðîãðàììàìè. Òàêæå îíè ïîëàãàþò, ÷òî ê ýêñïëîéòó èìåþò äîñòóï íåñêîëüêî ãðóïïèðîâîê çëîóìûøëåííèêîâ.
Äëÿ óñòðàíåíèÿ ïåðå÷èñëåííûõ âûøå óÿçâèìîñòåé Microsoft ðåêîìåíäóåò óñòàíîâèòü ñîîòâåòñòâóþùèå îáíîâëåíèÿ áåçîïàñíîñòè: CVE-2024-30040, CVE-2024-30051.
Óÿçâèìîñòü óäàëåííîãî âûïîëíåíèÿ êîäà âî âñòðîåííîì HTTP-ñåðâåðå â îïåíñîðñíîì èíñòðóìåíòå äëÿ ñáîðà è îáðàáîòêè ëîãîâ Fluent Bit[5] — CVE-2024-4323 (CVSS — 9,8)
Ñîãëàñíî äàííûì Cloud Native, Fluent Bit áûë ñêà÷àí ïîëüçîâàòåëÿìè áîëåå 13 ìëðä ðàç.
 îò÷åòå Tenable Research ãîâîðèòñÿ, ÷òî íåêîòîðûå âàðèàíòû ýêñïëóàòàöèè óÿçâèìîñòè ìîãóò ïðèâåñòè ê îòêàçó â îáñëóæèâàíèè è óòå÷êàì èíôîðìàöèè.
Ýòà óÿçâèìîñòü âûçâàíà îøèáêîé â èñõîäíîì êîäå ïðèëîæåíèÿ. Ýêñïëóàòèðóÿ åå, çëîóìûøëåííèê ìîæåò îòïðàâèòü íà êîìïüþòåð ïîëüçîâàòåëÿ áîëüøîé îáúåì äàííûõ, à ñëåäîì — ïîëåçíóþ íàãðóçêó.  ðîëè êîíå÷íûõ òî÷åê ìîãóò âûñòóïàòü êîíå÷íûå òî÷êè API, äîñòóïíûå íåàâòîðèçèðîâàííîìó ïîëüçîâàòåëþ.
Äëÿ óñòðàíåíèÿ óÿçâèìîñòè íåîáõîäèìî îáíîâèòü ñèñòåìó â ñîîòâåòñòâèè ñ îôèöèàëüíûìè ðåêîìåíäàöèÿìè Fluent Bit.
Óÿçâèìîñòü óäàëåííîãî âûïîëíåíèÿ êîäà â êîðïîðàòèâíîé âåá-âèêè Confluence — CVE-2024-21683 (CVSS — 8,3)
Ïî äàííûì Shadow Server, â ñåòè ðàáîòàåò 10 òûñ. óñòðîéñòâ Atlassian Confluence, èç êîòîðûõ â Ðîññèè ðàñïîëîæåíî áîëåå 300.
Ýêñïëóàòàöèÿ óÿçâèìîñòè ïîçâîëÿåò àóòåíòèôèöèðîâàííîìó çëîóìûøëåííèêó âûïîëíèòü ïðîèçâîëüíûå êîìàíäû íà ñåðâåðå.  ðåçóëüòàòå îí ìîæåò ïîëó÷èòü ïîëíûé êîíòðîëü íàä ñèñòåìîé ñ öåëüþ äàëüíåéøåãî ðàçâèòèÿ àòàêè.
Äëÿ óñòðàíåíèÿ óÿçâèìîñòè íåîáõîäèìî îáíîâèòü ñèñòåìó â ñîîòâåòñòâèè ñ îôèöèàëüíûìè ðåêîìåíäàöèÿìè Atlassian.


