àâãóñòå 2024 ã. ýêñïåðòû Positive Technologies îòíåñëè ê òðåíäîâûì øåñòü óÿçâèìîñòåé: ïÿòü èç íèõ â ïðîäóêòàõ Microsoft è îäíà â ïëàãèíå LiteSpeed Cache äëÿ ñèñòåìû óïðàâëåíèÿ êîíòåíòîì WordPress CMS. Îá ýòîì CNews ñîîáùèëè ïðåäñòàâèòåëè Positive Technologies.
Òðåíäîâûìè óÿçâèìîñòÿìè íàçûâàþòñÿ íàèáîëåå îïàñíûå íåäîñòàòêè áåçîïàñíîñòè â èíôðàñòðóêòóðå êîìïàíèé, òðåáóþùèå îïåðàòèâíîãî óñòðàíåíèÿ èëè ïðèíÿòèÿ êîìïåíñèðóþùèõ ìåð. Îíè ëèáî óæå àêòèâíî ýêñïëóàòèðóþòñÿ çëîóìûøëåííèêàìè, ëèáî ìîãóò áûòü çàäåéñòâîâàíû èìè â áëèæàéøåå âðåìÿ. ×òîáû îïðåäåëèòü òðåíäîâûå óÿçâèìîñòè, ýêñïåðòû Positive Technologies ñîáèðàþò è àíàëèçèðóþò èíôîðìàöèþ èç ðàçëè÷íûõ èñòî÷íèêîâ: áàç óÿçâèìîñòåé è ýêñïëîéòîâ, áþëëåòåíåé áåçîïàñíîñòè âåíäîðîâ, ñîöèàëüíûõ ñåòåé, áëîãîâ, òåëåãðàì-êàíàëîâ, ïóáëè÷íûõ ðåïîçèòîðèåâ êîäà è òîìó ïîäîáíîãî. Âûÿâëÿòü òàêèå íåäîñòàòêè â èíôðàñòðóêòóðå êîìïàíèè ïîìîãàåò ñèñòåìà óïðàâëåíèÿ óÿçâèìîñòÿìè íîâîãî ïîêîëåíèÿ MaxPatrol VM, â êîòîðóþ ïîñòóïàåò èíôîðìàöèÿ îá óãðîçàõ â òå÷åíèå 12 ÷ ñ ìîìåíòà èõ ïîÿâëåíèÿ.
Óÿçâèìîñòü óäàëåííîãî âûïîëíåíèÿ êîäà â ñëóæáå ëèöåíçèðîâàíèÿ óäàëåííûõ ðàáî÷èõ ñòîëîâ Windows Remote Desktop Licensing Service (RDLS)
CVE-2024-38077 (êðèòè÷åñêè îïàñíàÿ óÿçâèìîñòü, îöåíêà ïî CVSS — 9,8).
Èññëåäîâàòåëè Microsoft ñîîáùàþò, ÷òî â èíòåðíåòå äîñòóïíû îêîëî 170 òûñ. óçëîâ, êîòîðûõ ìîæåò êîñíóòüñÿ ýòà óÿçâèìîñòü.
Óÿçâèìîñòü â ñëóæáå ëèöåíçèðîâàíèÿ óäàëåííûõ ðàáî÷èõ ñòîëîâ ïîçâîëÿåò çëîóìûøëåííèêó îòïðàâèòü ñïåöèàëüíûì îáðàçîì ñôîðìèðîâàííîå ñîîáùåíèå, êîòîðîå âûçûâàåò ïåðåïîëíåíèå áóôåðà â RDLS (ñåðâåð Remote Desktop Licensing èñïîëüçóåòñÿ äëÿ âûäà÷è è îòñëåæèâàíèÿ êëèåíòñêèõ òåðìèíàëüíûõ ëèöåíçèé RDS) è ïðèâîäèò ê âîçìîæíîñòè îñóùåñòâèòü óäàëåííîå âûïîëíåíèå ïðîèçâîëüíîãî êîäà.  ðåçóëüòàòå êèáåðïðåñòóïíèê ìîæåò ïîëó÷èòü ïîëíûé êîíòðîëü íàä ñèñòåìîé èëè åå îòäåëüíûìè êîìïîíåíòàìè, âíåäðèòü âðåäîíîñíîå ÏÎ, íàðóøèòü ðàáîòó óçëà èëè ïîõèòèòü êîíôèäåíöèàëüíûå äàííûå.
Îïèñàííûå íèæå óÿçâèìîñòè Windows, ñîãëàñíî äàííûì The Verge, ïîòåíöèàëüíî çàòðàãèâàþò îêîëî ìèëëèàðäà óñòðîéñòâ. Ïîñëåäñòâèÿ ìîãóò êîñíóòüñÿ âñåõ ïîëüçîâàòåëåé óñòàðåâøèõ âåðñèé Windows.
Óÿçâèìîñòü îáõîäà ôóíêöèè áåçîïàñíîñòè Mark of the Web (MotW) â Windows
CVE-2024-38213 (ñðåäíèé óðîâåíü îïàñíîñòè, îöåíêà ïî CVSS — 6,5).
Ýêñïëóàòàöèÿ óÿçâèìîñòè ïîçâîëÿåò çëîóìûøëåííèêàì ðàñïðîñòðàíÿòü âðåäîíîñíûå ïðîãðàììû ïîä âèäîì ëåãèòèìíûõ óñòàíîâùèêîâ. Â ðåçóëüòàòå ïîëüçîâàòåëè ìîãëè çàïóñêàòü îïàñíûå ôàéëû, íå ïîäîçðåâàÿ î ðèñêàõ, ïîñêîëüêó çàùèòíûå ìåõàíèçìû Windows íå àêòèâèðîâàëèñü.
Ñ ïîìîùüþ óÿçâèìîñòè çëîóìûøëåííèêè ìîãóò îáîéòè çàùèòíóþ ôóíêöèþ SmartScreen â Windows, ñâÿçàííóþ ñ ìåòêîé MotW, åñëè ïîëüçîâàòåëü îòêðîåò ïîäãîòîâëåííûé èìè ôàéë. Ìåòêà MotW ñòàâèòñÿ íà ôàéëû, çàãðóæåííûå èç íåäîâåðåííûõ èñòî÷íèêîâ, ÷òîáû ïðè èõ îòêðûòèè àêòèâèðîâàëèñü äîïîëíèòåëüíûå ìåðû áåçîïàñíîñòè, òàêèå êàê ïðîâåðêè Windows Defender SmartScreen è çàùèùåííûé ðåæèì â Microsoft Office.
Óÿçâèìîñòü ïîâûøåíèÿ ïðèâèëåãèé â ÿäðå Windows
CVE-2024-38106 (âûñîêèé óðîâåíü îïàñíîñòè, îöåíêà ïî CVSS — 7,0).
Äàííàÿ óÿçâèìîñòü â ÿäðå îïåðàöèîííûõ ñèñòåì Windows ñâÿçàíà ñ èñïîëüçîâàíèåì íåáåçîïàñíûõ ìåõàíèçìîâ îáðàáîòêè àóòåíòèôèêàöèîííûõ äàííûõ â ïàìÿòè îïåðàöèîííîé ñèñòåìû. Ýêñïëóàòàöèÿ óÿçâèìîñòè ìîæåò ïîçâîëèòü íàðóøèòåëþ ïîâûñèòü ñâîè ïðèâèëåãèè äî óðîâíÿ SYSTEM. Ïîëó÷èâ ïîëíûé êîíòðîëü íàä óçëîì, çëîóìûøëåííèê ìîæåò ïðîäîëæèòü äàëüíåéøåå ðàçâèòèå àòàêè.
Óÿçâèìîñòü ïîâûøåíèÿ ïðèâèëåãèé äðàéâåðà Ancillary Function (AFD.sys)
CVE-2024-38193 (âûñîêèé óðîâåíü îïàñíîñòè, îöåíêà ïî CVSS — 7,8).
Ýêñïëóàòàöèÿ óÿçâèìîñòè ìîæåò ïîçâîëèòü íàðóøèòåëþ ïîâûñèòü ñâîè ïðèâèëåãèè äî óðîâíÿ SYSTEM è ïðîäîëæèòü ðàçâèòèå àòàêè.
Óÿçâèìîñòü áûëà îáíàðóæåíà â äðàéâåðå AFD.sys äëÿ ïðîòîêîëà WinSock â ñðåäå îïåðàöèîííûõ ñèñòåì Windows. Îíà ñâÿçàíà ñ âîçìîæíîñòüþ èñïîëüçîâàíèÿ ïàìÿòè ïîñëå åå îñâîáîæäåíèÿ.
Ñîãëàñíî äàííûì Gen Digital, ïðîèçâîäèòåëÿ àíòèâèðóñîâ Avira è Avast, óÿçâèìîñòü àêòèâíî ýêñïëóàòèðóåò ãðóïïèðîâêà Lazarus. ×òîáû èçáåæàòü îáíàðóæåíèÿ, îíè çàäåéñòâóþò ðóòêèò Fudmodule, êîòîðûé îòêëþ÷àåò ôóíêöèè ìîíèòîðèíãà Windows è òåì ñàìûì íåéòðàëèçóåò EDR è àíàëîãè÷íûå ÈÁ-ïðîäóêòû.
Óÿçâèìîñòü Power Dependency Coordinator (pdc.sys), ïðèâîäÿùàÿ ê ïîâûøåíèþ ïðèâèëåãèé
CVE-2024-38107 (âûñîêèé óðîâåíü îïàñíîñòè, îöåíêà ïî CVSS — 7,8).
Äàííàÿ óÿçâèìîñòü áûëà îáíàðóæåíà â êîìïîíåíòå Windows Power Dependency Coordinator (pdc.sys), êîòîðûé îòâå÷àåò çà óïðàâëåíèå ïèòàíèåì â îïåðàöèîííîé ñèñòåìå Windows. Ýêñïëóàòàöèÿ óÿçâèìîñòè ïîçâîëÿåò çëîóìûøëåííèêó ïîâûñèòü ñâîè ïðèâèëåãèè äî óðîâíÿ SYSTEM è ïðîäîëæèòü ðàçâèòèå àòàêè.
Äëÿ ýêñïëóàòàöèè óÿçâèìîñòè àòàêóþùèé äîëæåí èìåòü ëîêàëüíûé äîñòóï ê ñèñòåìå ñ ïðàâàìè îáû÷íîé ó÷åòíîé çàïèñè. Âåñü ïðîöåññ ïðîèñõîäèò áåç ó÷àñòèÿ ñàìîãî ïîëüçîâàòåëÿ. Íåñìîòðÿ íà íåîáõîäèìîñòü â ëîêàëüíîì äîñòóïå, óÿçâèìîñòü àêòèâíî ýêñïëóàòèðîâàëàñü êàê 0-day äî âûïóñêà îáíîâëåíèé áåçîïàñíîñòè.
Äëÿ çàùèòû íåîáõîäèìî ñêà÷àòü îáíîâëåíèÿ áåçîïàñíîñòè íà îôèöèàëüíûõ ñòðàíèöàõ Microsoft, ïîñâÿùåííûõ ñîîòâåòñòâóþùèì óÿçâèìîñòÿì: CVE-2024-38077, CVE-2024-38106, CVE-2024-38193, CVE-2024-38107 è CVE-2024-38213.
Óÿçâèìîñòü ïîâûøåíèÿ ïðèâèëåãèé áåç àóòåíòèôèêàöèè â ïëàãèíå LiteSpeed Cache äëÿ WordPress CMS
CVE-2024-28000 (êðèòè÷åñêè îïàñíàÿ óÿçâèìîñòü, îöåíêà ïî CVSS — 9,8).
Óÿçâèìîñòü çàòðàãèâàåò áîëåå ïÿòè ìèëëèîíîâ ñàéòîâ íà WordPress CMS ñ óñòàíîâëåííûì ïëàãèíîì LiteSpeed Cache.
Âîñïîëüçîâàâøèñü áðåøüþ, íåàóòåíòèôèöèðîâàííûé çëîóìûøëåííèê ìîæåò óäàëåííî ïîëó÷èòü ïðàâà àäìèíèñòðàòîðà. Èìåÿ ïîëíûé êîíòðîëü íàä ñàéòîì, àòàêóþùèé ìîæåò ñäåëàòü åãî íåäîñòóïíûì, ðàçìåñòèòü òàì íåïðàâîìåðíóþ èíôîðìàöèþ, à òàêæå ïîâðåäèòü èëè óêðàñòü âàæíûå äàííûå.
Ýêñïëóàòàöèÿ óÿçâèìîñòè ñâîäèòñÿ ê ïîäáîðó õåøà àóòåíòèôèêàöèè. Ýòîò õåø ãåíåðèðóåòñÿ òàêèì îáðàçîì, ÷òî â ðåçóëüòàòå ìîæåò ñóùåñòâîâàòü òîëüêî ìèëëèîí åãî âîçìîæíûõ çíà÷åíèé. Åñëè äåëàòü òðè çàïðîñà ê ñàéòó â ñåêóíäó, òî ïîëíûé ïåðåáîð âîçìîæíûõ çíà÷åíèé è ïîëó÷åíèå ïðàâ àäìèíèñòðàòîðà çàéìóò îò íåñêîëüêèõ ÷àñîâ äî íåäåëè.
Äëÿ óñòðàíåíèÿ ýòîé óÿçâèìîñòè íåîáõîäèìî ñêà÷àòü îáíîâëåíèå áåçîïàñíîñòè äëÿ ïëàãèíà âåðñèè 6.4 íà îôèöèàëüíîé ñòðàíèöå WordPress. Êðîìå òîãî, ìû ðåêîìåíäóåì èñïîëüçîâàòü ìåæñåòåâûå ýêðàíû óðîâíÿ âåá-ïðèëîæåíèé, íàïðèìåð PT Application Firewall.


