ôåâðàëå 2025 ã. ýêñïåðòû Positive Technologies îòíåñëè ê òðåíäîâûì âîñåìü óÿçâèìîñòåé. Ýòî íåäîñòàòêè áåçîïàñíîñòè â ïðîäóêòàõ Microsoft, îïåðàöèîííûõ ñèñòåìàõ FortiOS è ïðîêñè-ñåðâèñå FortiProxy, ïðîãðàììå äëÿ àðõèâèðîâàíèÿ ôàéëîâ 7-Zip. Îá ýòîì CNews ñîîáùèëè ïðåäñòàâèòåëè Positive Technologies.
Òðåíäîâûìè óÿçâèìîñòÿìè íàçûâàþòñÿ íàèáîëåå îïàñíûå íåäîñòàòêè áåçîïàñíîñòè â èíôðàñòðóêòóðå êîìïàíèé, òðåáóþùèå îïåðàòèâíîãî óñòðàíåíèÿ èëè ïðèíÿòèÿ êîìïåíñèðóþùèõ ìåð. Îíè ëèáî óæå àêòèâíî ýêñïëóàòèðóþòñÿ çëîóìûøëåííèêàìè, ëèáî ìîãóò áûòü èñïîëüçîâàíû â áëèæàéøåå âðåìÿ. ×òîáû îïðåäåëèòü òðåíäîâûå óÿçâèìîñòè, ýêñïåðòû Positive Technologies ñîáèðàþò è àíàëèçèðóþò èíôîðìàöèþ èç ðàçëè÷íûõ èñòî÷íèêîâ: áàç óÿçâèìîñòåé è ýêñïëîéòîâ, áþëëåòåíåé áåçîïàñíîñòè âåíäîðîâ, ñîöèàëüíûõ ñåòåé, áëîãîâ, òåëåãðàì-êàíàëîâ, ïóáëè÷íûõ ðåïîçèòîðèåâ êîäà. Âûÿâëÿòü òàêèå íåäîñòàòêè â èíôðàñòðóêòóðå êîìïàíèè ïîìîãàåò ñèñòåìà óïðàâëåíèÿ óÿçâèìîñòÿìè íîâîãî ïîêîëåíèÿ MaxPatrol VM, â êîòîðóþ èíôîðìàöèÿ îá óãðîçàõ ïîñòóïàåò â òå÷åíèå 12 ÷ ñ ìîìåíòà èõ ïîÿâëåíèÿ.
Óÿçâèìîñòè Windows, îïèñàííûå íèæå, ñîãëàñíî äàííûì The Verge ïîòåíöèàëüíî çàòðàãèâàþò îêîëî ìèëëèàðäà óñòðîéñòâ. Ïîñëåäñòâèÿ ìîãóò êîñíóòüñÿ âñåõ ïîëüçîâàòåëåé óñòàðåâøèõ âåðñèé Windows (â òîì ÷èñëå Windows 11 è Windows 10).
Óäàëåííîå âûïîëíåíèå êîäà â ìåõàíèçìå ïîèñêà è îáíàðóæåíèÿ ñåðâåðîâ â ñåòè Windows Lightweight Directory Access Protocol (LDAP Nightmare)
CVE-2024-49112 (CVSS — 9,8)
Ýêñïëóàòèðóÿ óÿçâèìîñòü, çëîóìûøëåííèê îòïðàâëÿåò çàïðîñ DCE/RPC[1] íà LDAP-ñåðâåð[2] æåðòâû. Óñòðîéñòâî æåðòâû â îòâåò íà çàïðîñ èùåò â ñåòè IP-àäðåñ ïîëó÷åííîãî èìåíè óçëà (àòàêóþùåãî). Ïðè ïîëó÷åíèè IP-àäðåñà æåðòâà ñòàíîâèòñÿ êëèåíòîì LDAP, îòïðàâëÿåò çàïðîñ àòàêóþùåìó. Îòâåò çëîóìûøëåííèêà CLDAP ñ îïðåäåëåííûì çíà÷åíèåì âûçûâàåò ñáîé ñëóæáû LSASS[3] çà ñ÷åò ïåðåïîëíåíèÿ. Îí, â ñâîþ î÷åðåäü, ìîæåò ïðèâåñòè ê ïðîñòîÿì, óòå÷êàì äàííûõ, âûïîëíåíèþ ïðîèçâîëüíîãî êîäà çëîóìûøëåííèêîì è îñîáåííî îïàñåí äëÿ òåõ, êòî èñïîëüçóåò òåõíîëîãèþ Active Directory[4].
×òîáû çàùèòèòüñÿ, ïîëüçîâàòåëÿì íåîáõîäèìî îáíîâèòü ÏÎ, ïîëüçóÿñü ðåêîìåíäàöèÿìè Microsoft.  êà÷åñòâå âðåìåííûõ ìåð çàùèòû ýêñïåðòû ðåêîìåíäóþò ïóáëèêîâàòü RPC è LDAP âíåøíå ÷åðåç SSL è ñåãìåíòàöèþ ñåòè.
Óÿçâèìîñòè ïîâûøåíèÿ ïðèâèëåãèé â êîìïîíåíòå äëÿ ñâÿçè ìåæäó óçëàìè ÎÑ è âèðòóàëüíûìè ìàøèíàìè êîíòåéíåðíîãî òèïà Hyper-V NT Kernel Integration VSP
CVE-2025-21333, CVE-2025-21334, CVE-2025-21335 (CVSS — 7,8)
Óÿçâèìîñòè áûëè îáíàðóæåíû â êîìïîíåíòå Hyper-V NT Kernel Integration, èñïîëüçóåìîì äëÿ ñâÿçè ìåæäó óçäàìè ÎÑ è âèðòóàëüíûìè ìàøèíàìè êîíòåéíåðíîãî òèïà, òàêèìè êàê Windows Sandbox è Microsoft Defender Application Guard. Ïðè ýòîì óÿçâèìîñòü CVE-2025-21333 ñâÿçàíà ñ ïåðåïîëíåíèåì êó÷è, à CVE-2025-21334 è CVE-2025-21335 — ñ èñïîëüçîâàíèåì ïàìÿòè ïîñëå îñâîáîæäåíèÿ. Ýêñïëóàòèðóÿ óÿçâèìîñòè, çëîóìûøëåííèê ìîæåò ïîëó÷èòü ïðèâèëåãèè óðîâíÿ SYSTEM — ìàêñèìàëüíûå íà óçëàõ ñèñòåìû. Ýòî ìîæåò ïîçâîëèòü àòàêóþùåìó ïåðåìåùàòüñÿ ïî ñåòè, çàðàæàòü óñòðîéñòâà âðåäîíîñíûì ÏÎ, ïîëó÷èòü ïîëíûé êîíòðîëü íàä ñèñòåìîé.
Óÿçâèìîñòü ñ âûïîëíåíèåì óäàëåííîãî êîäà OLE[5]
CVE-2025-21298 (CVSS — 9,8)
Äëÿ ýêñïëóàòàöèè çëîóìûøëåííèêó íåîáõîäèìî íàïðàâèòü æåðòâå ñïåöèàëüíûì îáðàçîì ñîçäàííûé RTF-ôàéë[6]. Ïðè îòêðûòèè ôàéëà æåðòâà çàïóñêàåò îáðàáîòêó âðåäîíîñíîãî êîäà, ÷òî ìîæåò ïðèâåñòè ê óòå÷êå êîíôèäåíöèàëüíîé èíôîðìàöèè è ïîòåðå êîíòðîëÿ íàä îáîðóäîâàíèåì.
Óÿçâèìîñòü âûïîëíåíèÿ âðåäîíîñíîãî êîäà â Microsoft Configuration Manager
CVE-2024-43468 (CVSS — 9,8)
Çëîóìûøëåííèê ñ ïîìîùüþ SQL-âíåäðåíèÿ[7] ñîçäàåò íîâîãî ïîëüçîâàòåëÿ ñ ïðàâàìè àäìèíèñòðàòîðà (îòïðàâëÿåò çàïðîñ îò ëèöà êëèåíòà, âíåäðèâ â ýòîò çàïðîñ âðåäîíîñíûé ñêðèïò). Òàêèì îáðàçîì, áóäó÷è íåàóòåíòèôèöèðîâàííûì ïîëüçîâàòåëåì, çëîóìûøëåííèê ìîæåò ïîëó÷èòü ïîëíûé êîíòðîëü íàä ñèñòåìîé, âûïîëíèâ êîä íà óçëå æåðòâû. Ïðè ýêñïëóàòàöèè óÿçâèìîñòè íà óñòðîéñòâî ìîæåò áûòü çàãðóæåíî âðåäîíîñíîå ÏÎ ñ öåëüþ êðàæè, øèôðîâàíèÿ èëè ðàñïðîñòðàíåíèÿ äàííûõ.
Èññëåäîâàòåëè Synacktiv ñîâåòóþò ïðèáåãíóòü ê ïðîâåðêå ïàïêè C:\Program Files\SMS_CCM\Logs\MP_Location.log íà íàëè÷èå çàïèñåé â æóðíàëå äëÿ UpdateSFRequest, XML-ñîîáùåíèé è îøèáîê ïðè âûïîëíåíèè îïåðàöèè getMachineID().
×òîáû çàùèòèòüñÿ, íåîáõîäèìî óñòàíîâèòü îáíîâëåíèÿ áåçîïàñíîñòè, êîòîðûå ïðåäñòàâëåíû íà îôèöèàëüíûõ ñòðàíèöàõ Microsoft: CVE-2024-49112, CVE-2025-21333, CVE-2025-21334, CVE-2025-21335, CVE-2024-43468, CVE-2025-21298.
Óÿçâèìîñòü â ìîäóëå websocket Node.js â îïåðàöèîííûõ ñèñòåìàõ FortiOS è FortiProxy
CVE-2024-55591 (CVSS — 9,6)
Èññëåäîâàòåëè CloudSEK ñîîáùàþò, ÷òî ýòà óÿçâèìîñòü çàòðîíóëà 15 òûñ. óñòðîéñòâ ïî âñåìó ìèðó: ïîëüçîâàòåëåé FortiOS 7.0.0–7.0.16, FortiProxy 7.0.0–7.0.19, 7.2.0–7.2.12.
Ýêñïëóàòàöèÿ óÿçâèìîñòè ïîçâîëÿåò çëîóìûøëåííèêó îòïðàâèòü ñïåöèàëüíûé çàïðîñ, ïîñëå ÷åãî — ïîëó÷èòü ïðèâèëåãèè óðîâíÿ super-admin, ïðåäîñòàâëÿþùèå äîñòóï ê óïðàâëåíèþ ñåòüþ. Ðåçóëüòàòîì ýêñïëóàòàöèè óÿçâèìîñòè ìîæåò ñòàòü êîìïðîìåòàöèÿ ó÷åòíûõ äàííûõ, ïîäìåíà ñåðòèôèêàòîâ óïðàâëåíèÿ óñòðîéñòâîì.
×òîáû çàùèòèòüñÿ, íåîáõîäèìî îáíîâèòü ñèñòåìû FortiOS 7.0 äî 7.0.17 è âûøå, FortiProxy 7.0 — äî 7.0.20 è âûøå, FortiProxy 7.2 — äî 7.2.13 è âûøå, à òàêæå ñëåäîâàòü ðåêîìåíäàöèÿì Fortinet.
Óÿçâèìîñòü îáõîäà ìåõàíèçìà áåçîïàñíîñòè Mark of the Web[8] â ïðîãðàììå äëÿ àðõèâàöèè ôàéëîâ 7-Zip
CVE-2025- 0411 (CVSS — 7,0)
Ñîãëàñíî äàííûì SourceForge, äî âûïóñêà îáíîâëåíèÿ áûëî ñêà÷àíî îêîëî 430 ìëí êîïèé ïðîãðàììû, âñå óñòðîéñòâà ñ óñòàðåâøåé âåðñèåé 7-Zip ïîòåíöèàëüíî óÿçâèìû.
Óÿçâèìîñòü ñâÿçàíà ñ íåêîððåêòíîé ïîñòàíîâêîé ìåòêè Mark of the Web â âåðñèÿõ 7-Zip äî âåðñèè 24.09. Ïðè ñêà÷èâàíèè àðõèâà, ñîäåðæàùåãî â ñåáå 7z-àðõèâ ñ âðåäîíîñíûì ÏÎ, ôóíêöèÿ SmartScreen Microsoft Defender íå ñîîáùàåò î íàëè÷èè â àðõèâå ïîäîçðèòåëüíûõ ôàéëîâ. Ïðè èçâëå÷åíèè ôàéëîâ èç ñîçäàííîãî àðõèâà, êîòîðûé èìååò Mark of the Web, 7-Zip íå ðàñïðîñòðàíÿåò ìåòêó íà èçâëå÷åííûå ôàéëû, à çíà÷èò, è äëÿ Microsoft Defender ôàéëû áóäóò âûãëÿäåòü áåçîïàñíûìè.  ðåçóëüòàòå ýêñïëóàòàöèè óÿçâèìîñòè çëîóìûøëåííèê ìîæåò óäàëåííî âûïîëíèòü âðåäîíîñíûé êîä. Ýòî ìîæåò ïðèâåñòè ê óñòàíîâêå âðåäîíîñíîãî ÏÎ íà óÿçâèìîå óñòðîéñòâî, óòå÷êå êîíôèäåíöèàëüíûõ äàííûõ.
×òîáû çàùèòèòüñÿ, íåîáõîäèìî îáíîâèòü 7-Zip äî âåðñèè 24.09 è âûøå, à òàêæå èñïîëüçîâàòü ôóíêöèè áåçîïàñíîñòè â îïåðàöèîííîé ñèñòåìå.


