Âûáèðàé : Ïîêóïàé : Èñïîëüçóé
0

Positive Technologies ïðåäñòàâèëà òîï òðåíäîâûõ óÿçâèìîñòåé çà îêòÿáðü

 îêòÿáðå ýêñïåðòû Positive Technologies îòíåñëè ê òðåíäîâûì ÷åòûðå óÿçâèìîñòè. Ñðåäè íèõ — íåäîñòàòêè áåçîïàñíîñòè â ïðîäóêòàõ...

 îêòÿáðå ýêñïåðòû Positive Technologies îòíåñëè ê òðåíäîâûì ÷åòûðå óÿçâèìîñòè. Ñðåäè íèõ — íåäîñòàòêè áåçîïàñíîñòè â ïðîäóêòàõ Microsoft è â ïëàòôîðìå XWiki äëÿ ñîçäàíèÿ âèêè-ñàéòîâ. Îá ýòîì CNews ñîîáùèëè ïðåäñòàâèòåëè Positive Technologies.

Òðåíäîâûìè óÿçâèìîñòÿìè íàçûâàþòñÿ íàèáîëåå îïàñíûå íåäîñòàòêè áåçîïàñíîñòè, òðåáóþùèå îïåðàòèâíîãî óñòðàíåíèÿ èëè ïðèíÿòèÿ êîìïåíñèðóþùèõ ìåð. Îíè ëèáî óæå àêòèâíî ýêñïëóàòèðóþòñÿ çëîóìûøëåííèêàìè, ëèáî ìîãóò áûòü èñïîëüçîâàíû èìè â áëèæàéøåå âðåìÿ. ×òîáû îïðåäåëèòü òðåíäîâûå óÿçâèìîñòè, ýêñïåðòû Positive Technologies ñîáèðàþò è àíàëèçèðóþò èíôîðìàöèþ èç ðàçëè÷íûõ èñòî÷íèêîâ: áàç óÿçâèìîñòåé è ýêñïëîéòîâ, áþëëåòåíåé áåçîïàñíîñòè âåíäîðîâ, ñîöèàëüíûõ ñåòåé, áëîãîâ, òåëåãðàì-êàíàëîâ, ïóáëè÷íûõ ðåïîçèòîðèåâ êîäà. Âûÿâëÿòü òàêèå íåäîñòàòêè â èíôðàñòðóêòóðå êîìïàíèè ïîìîãàåò ñèñòåìà óïðàâëåíèÿ óÿçâèìîñòÿìè íîâîãî ïîêîëåíèÿ MaxPatrol VM, â êîòîðóþ èíôîðìàöèÿ îá óãðîçàõ ïîñòóïàåò â òå÷åíèå 12 ÷àñîâ ñ ìîìåíòà èõ ïîÿâëåíèÿ.

Óÿçâèìîñòè Windows, îïèñàííûå íèæå, ñîãëàñíî äàííûì The Verge, ïîòåíöèàëüíî çàòðàãèâàþò îêîëî ìèëëèàðäà óñòðîéñòâ. Ïîñëåäñòâèÿ ìîãóò êîñíóòüñÿ âñåõ ïîëüçîâàòåëåé óñòàðåâøèõ âåðñèé îïåðàöèîííîé ñèñòåìû.

Óÿçâèìîñòü â äâèæêå ïëàòôîðìû MSHTML äëÿ îáðàáîòêè è îòîáðàæåíèÿ HTML-ñòðàíèö

CVE-2024-43573 (CVSS — 6,5)

Óÿçâèìîñòü ïëàòôîðìû MSHTML â Windows ìîæåò ïðèâåñòè ê íåñàíêöèîíèðîâàííîìó ðàñêðûòèþ êîíôèäåíöèàëüíîé èíôîðìàöèè. Äëÿ ýêñïëóàòàöèè òðåáóåòñÿ âçàèìîäåéñòâèå ñ ïîëüçîâàòåëåì. Çëîóìûøëåííèêè ìîãóò îòïðàâëÿòü ôèøèíãîâûå ýëåêòðîííûå ïèñüìà ñ âðåäîíîñíûìè âëîæåíèÿìè èëè ññûëêàìè, âåäóùèìè íà ñïåöèàëüíî ïîäãîòîâëåííûå ðåñóðñû.

Óÿçâèìîñòü â äðàéâåðå ÿäðà Windows, ïðèâîäÿùàÿ ê ïîâûøåíèþ ïðèâèëåãèé

CVE-2024-35250 (CVSS — 7,8)

Óÿçâèìîñòü ïîçâîëÿåò ïîâûñèòü ïðèâèëåãèè äî óðîâíÿ SYSTEM (ìàêñèìàëüíûõ â îïåðàöèîííîé ñèñòåìå) ïóòåì ìàíèïóëèðîâàíèÿ çàïðîñîì â äðàéâåðå ÿäðà. Çàõâàòèâ ïîëíûé êîíòðîëü íàä ñèñòåìîé, çëîóìûøëåííèê ìîæåò ïîëó÷èòü äîñòóï ê êîíôèäåíöèàëüíîé èíôîðìàöèè è äåéñòâîâàòü îò èìåíè ëîêàëüíîãî àäìèíèñòðàòîðà: óñòàíàâëèâàòü âðåäîíîñíîå ÏÎ, èçìåíÿòü è óäàëÿòü âàæíûå ôàéëû.

Óÿçâèìîñòü â ïëàòôîðìå Kernel Streaming äëÿ îáðàáîòêè äàííûõ, ïîçâîëÿþùàÿ ïîâûñèòü ïðèâèëåãèè â Windows

CVE-2024-30090 (CVSS — 7,0)

Çëîóìûøëåííèê, óñïåøíî âîñïîëüçîâàâøèéñÿ ýòîé óÿçâèìîñòüþ, ïîëó÷àåò ïðèâèëåãèè óðîâíÿ SYSTEM. Êàê è â ñëó÷àå ñ ïðåäûäóùåé óÿçâèìîñòüþ, îí ìîæåò âûïîëíÿòü äåéñòâèÿ îò èìåíè ëîêàëüíîãî àäìèíèñòðàòîðà è èìåòü äîñòóï ê êîíôèäåíöèàëüíîé èíôîðìàöèè.

Íåäîñòàòîê â Kernel Streaming ïîçâîëÿåò ïîâûñèòü ïðèâèëåãèè ïðè ïîìîùè íåêîððåêòíûõ çàïðîñîâ. Èç-çà íåïðàâèëüíîé îáðàáîòêè ñîáûòèé âî âðåìÿ ïðåîáðàçîâàíèÿ çàïðîñîâ çëîóìûøëåííèê ìîæåò ïðîýêñïëóàòèðîâàòü øàáëîí îøèáêè è ïîëó÷èòü äîñòóï ê ðåæèìó ÿäðà.

×òîáû çàùèòèòüñÿ, íåîáõîäèìî ñêà÷àòü îáíîâëåíèÿ íà îôèöèàëüíûõ ñòðàíèöàõ Microsoft, ïîñâÿùåííûõ óÿçâèìîñòÿì: CVE-2024-43573, CVE-2024-35250, CVE-2024-30090.

Óÿçâèìîñòü, ñâÿçàííàÿ ñ óäàëåííûì âûïîëíåíèåì êîäà, â îïåíñîðñíîé ïëàòôîðìå XWiki äëÿ ñîçäàíèÿ âèêè-ñàéòîâ

CVE-2024-31982 (îöåíêà ïî CVSS — 10,0; êðèòè÷åñêèé óðîâåíü îïàñíîñòè)

Óÿçâèìîñòü, ïî äàííûì XWiki, ìîæåò çàòðàãèâàòü áîëåå 21 òûñ. ïîòåíöèàëüíûõ æåðòâ. Îíà âûçâàíà îòñóòñòâèåì âàëèäàöèè çíà÷åíèé â ïîèñêîâîì çàïðîñå. Çëîóìûøëåííèê, ìàíèïóëèðóÿ òåêñòîì â ñòðîêå ïîèñêà, ñïîñîáåí âûïîëíèòü ïðîèçâîëüíûé êîä íà ñåðâåðå.  ðåçóëüòàòå îí ìîæåò ïîëó÷èòü ïîëíûé êîíòðîëü íàä ñèñòåìîé ñ öåëüþ äàëüíåéøåãî ðàçâèòèÿ àòàêè, íàïðèìåð äëÿ âíåäðåíèÿ âðåäîíîñíîãî ÏÎ.

×òîáû çàùèòèòüñÿ, íåîáõîäèìî îáíîâèòü XWiki äî âåðñèé 14.10.20, 15.5.4 è 15.10RC1. Åñëè ïî êàêîé-òî ïðè÷èíå ýòî íåâîçìîæíî, ïîëüçîâàòåëü ìîæåò ïðèìåíèòü èñïðàâëåíèå ê ñòðàíèöå Main.DatabaseSearch.

Êîììåíòàðèè