Microsoft вновь латает дыру, используемую в атаках

O

one_dark

Декабрьский набор плановых патчей для продуктов Microsoft оказался довольно скромным. Он устраняет всего 36 уязвимостей, в том числе семь критических и одну, уже найденную и используемую злоумышленниками.

Согласно бюллетеню разработчика, уязвимость нулевого дня CVE-2019-1458 привязана к системному компоненту Win32k и открывает возможность для повышения привилегий на Windows. Успешная эксплуатация позволит атакующему выполнить любой код в режиме ядра.

Чтобы применить эксплойт, автор атаки должен вначале получить доступ к системе, поэтому Microsoft оценила уязвимость как существенную — новая проблема Win32k получила 7,8 балла по шкале CVSS. Тем не менее, специалисты по ИБ рекомендуют пользователям установить соответствующий патч незамедлительно, поскольку злоумышленники уже обнаружили эту лазейку и начали ее использовать.

«Это одна из многих уязвимостей, закрытых Microsoft в 2019 году, которые на момент выпуска патча уже эксплуатировались, но не были признаны критическими, — пишет директор по управлению продукцией Ivanti Крис Гётль (Chris Goettl) в ответ на запрос Threatpost о комментарии. — Если вы, расставляя приоритеты при установке обновлений, руководствуетесь оценкой вендора или количеством баллов по CVSS, вам следует пересмотреть свой подход, иначе уже эксплуатируемые уязвимости — такие, как эта — останутся без должного внимания».

Новый эксплойт 0-day обнаружили в прошлом месяце эксперты «Лаборатории Касперского», разбирая атаки группировки WizardOpium. Примечательно, что этот Windows-эксплойт использовался в связке с другим эксплойтом нулевого дня — для Chrome; подобный тандем позволял атакующим выйти за пределы песочницы браузера и повысить привилегии в системе.

Одна из критических уязвимостей удаленного исполнения кода была выявлена в компоненте Win32k Graphics (CVE-2019-1468). Согласно бюллетеню, в ее появлении повинна библиотека шрифтов Windows, которая некорректно обрабатывает некоторые встроенные шрифты. Атаку в данном случае можно провести с помощью специально созданного документа, отосланного по почте, или сайта с вредоносным контентом, указанного ссылкой в письме или IM-сообщении.

Еще один RCE-баг объявился в гипервизоре Windows Hyper-V (CVE-2019-1471); его причиной является некорректная проверка данных, передаваемых авторизованным пользователем гостевой ОС. «Чтобы воспользоваться уязвимостью, автор атаки должен запустить в гостевой ОС специально созданное приложение, — пояснил эксперт Tenable Сатнам Наранг (Satnam Narang) в ответном письме журналистам Threatpost. — В результате он сможет добиться исполнения произвольного кода в хост-системе».

Пять критических уязвимостей в Git-клиенте, встроенном в Visual Studio 2017 и 2019, судя по описанию, схожи. Все они возникли из-за неадекватной санации входных данных и позволяют захватить контроль над системой, если автору атаки удастся заставить пользователя клонировать вредоносный репозиторий.

«Поскольку Visual Studio является одной из самых популярных сред разработки, используемых сейчас для проектирования и построения приложений, возможность эксплуатации подобной уязвимости выводит системотехников на передовую линию потенциальной атаки, — комментирует Ричард Мелик (Richard Melick), руководитель по программным продуктам компании Automox. — Если оставить ее непропатченной, группы проектирования и разработки могут стать точкой входа для развертывания вредоносного ПО, продвижения вширь по сети, создания вредоносных аккаунтов и кражи проприетарного прикладного кода».

Разбирая новые патчи Microsoft, представитель Automox также отметил еще один баг — CVE-2019-1469 в Win32k, степень угрозы которого оценена как существенная. «Успешная атака через эту уязвимость приводит к раскрытию конфиденциальной информации, которую злоумышленник сможет использовать для дальнейшей компрометации системы, — пояснил Мелик. — Чтобы применить эксплойт, он должен получить доступ к машине и загрузить специально созданное приложение».

Эксперт также напомнил, что это предпоследний выпуск патчей для Windows 7 и Windows Server 2008\2008 R2. Январские обновления для ОС этих версий станут прощальными, а затем Microsoft прекратит их поддержку.
 
Похожие темы
Admin Интересно Microsoft раскрыла детали использования cookie для управления PHP-веб-шеллами на Linux-серверах. Новости в сети 0
Admin Интересно Астронавты Artemis II столкнулись с проблемами в Microsoft Outlook. Новости в сети 0
Admin Интересно Microsoft предупреждает о вредоносных VBS-файлах, распространяемых через WhatsApp. Новости в сети 0
Admin Интересно Microsoft отозвала проблемный патч KB5079391 для Windows 11. Новости в сети 0
Admin Интересно Microsoft позволяет Copilot использовать несколько моделей ИИ одновременно для взаимной проверки. Новости в сети 0
Admin Интересно Microsoft представила новый тест для улучшения взаимодействия роботов с предметами. Новости в сети 0
Admin Интересно Microsoft не успел, а хакеры успели. 0Day в Office помог проникнуть в инфраструктуру Европы. Новости в сети 0
Admin Интересно Китай, США и полмиллиона дыр в безопасности. Старые серверы Microsoft превратились в легкую добычу. Новости в сети 0
Admin Интересно Фишинговая атака через Device Code затронула более 340 организаций Microsoft 365. Новости в сети 0
Admin Интересно Microsoft запретила разгон SSD-дисков в Windows 11. Новости в сети 0
Admin Интересно Microsoft обещает исправить Windows 11, но пользователи недовольны. Новости в сети 0
Admin Интересно Microsoft улучшает Windows 11 на основе обратной связи пользователей. Новости в сети 0
Admin Интересно Microsoft предупреждает о фишинговых атаках с использованием вредоносного ПО. Новости в сети 0
Admin Интересно CISA предупреждает о рисках использования Microsoft Intune после атаки на Stryker. Новости в сети 0
Admin Интересно Илон Маск анонсировал проект Macrohard — цифровую копию Microsoft. Новости в сети 0
Admin Интересно Microsoft запустила медицинский ИИ Copilot Health. Новости в сети 0
Admin Интересно Microsoft исправила 84 уязвимости в мартовском обновлении безопасности. Новости в сети 0
Admin Интересно Microsoft внедрит обновления Windows в фоновом режиме. Новости в сети 0
Admin Интересно Microsoft представила компактную нейросеть Phi-4-reasoning-vision-15B. Новости в сети 0
Admin Интересно Microsoft меняет правила открытия ссылок в Copilot. Новости в сети 0
Admin Интересно Слишком сложно для Microsoft. Как три разработчика сделали сайт npm лучше, чем целая корпорация. Новости в сети 0
Admin Интересно Microsoft раскрыла кампанию ClickFix, использующую Windows Terminal для распространения Lumma Stealer. Новости в сети 0
Admin Интересно Microsoft предупреждает: злоумышленники используют Google для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Microsoft предупреждает: не доверяйте ссылкам от Microsoft. Новости в сети 0
Admin Интересно Microsoft предупреждает о троянизированных игровых утилитах, распространяющих RAT. Новости в сети 0
Admin Интересно «Хотите Windows? Используйте наш инструмент». Microsoft закрывает все неофициальные пути к ISO-образам. Новости в сети 0
Admin Интересно Microsoft - соучастник фишинга: официальная надстройка Outlook годами крала пароли тысяч пользователей. Новости в сети 0
Admin Интересно Один файл + один клик = ODay в MS Office. Microsoft принимает меры против эксплуатируемой уязвимости. Новости в сети 0
Admin Интересно Сначала помогут, потом ограбят. Как хакеры превратили Microsoft Quick Assist в «троянского коня». Новости в сети 0
Admin Интересно Российский хакер нашел «дыру» в Windows. Microsoft пришлось обновить 35 версий системы. Новости в сети 0
Admin Интересно Аста ла виста, бейби. Microsoft официально закрыла историю самой спорной Windows. Новости в сети 0
Admin Интересно «Ваш пароль истекает» (на самом деле нет). Microsoft объясняет, почему нельзя верить даже письмам от собственного HR. Новости в сети 0
D 150k Microsoft D4RKNETHUB CLOUD Раздачи и сливы 0
D 489.6k Microsoft D4RKNETHUB CLOUD Раздачи и сливы 0
D 49.5k Microsoft D4RKNETHUB CLOUD Раздачи и сливы 0
Support81 Новая тактика «Призрачных звонков» использует Zoom и Microsoft Teams для операций C2 Новости в сети 0
Support81 Вирус-вымогатель Akira использует инструмент настройки процессора, чтобы отключить Microsoft Defender Новости в сети 0
ValidMail ♋ 14kk MICROSOFT DOMAIN WITH VALID 05/08/25 ♋ Раздачи и сливы 0
ValidMail ♋ 1.2 MILLION MICROSOFT DOMAIN (HAVE VALID) 30/07/25 ♋ Раздачи и сливы 0
Support81 Microsoft снова сыграла на руку хакерам — корпоративные сети ломают через официальный софт Новости в сети 0
ValidMail ♋ 32k MICROSOFT DOMAINS WITH VALID 21.05.25 ♋ Раздачи и сливы 0
Support81 Плати или рискуй: Microsoft будет брать плату за обновления Windows Новости в сети 0
Support81 Microsoft дала ИИ настоящий инструмент программиста — и он впервые узнал, как сложно быть человеком Новости в сети 0
BinaryCloud (62.263 lines) Semi Private Microsoft Domain Leak Раздачи и сливы 0
BinaryCloud (101.200 lines) Good leak Microsoft Domain BinaryCloud Раздачи и сливы 0
BinaryCloud (78.231 lines) Good leak Microsoft Domain BinaryCloud Раздачи и сливы 0
BinaryCloud (73.764 lines) Semi Private Microsoft Domain Leak Раздачи и сливы 0
BinaryCloud (58.262 lines) UHQ Leak Combos Microsoft Domain Раздачи и сливы 0
BinaryCloud (93.164 lines) Semi Private Microsoft Domain Leak Раздачи и сливы 0
BinaryCloud (89.879 lines) UHQ Leak Combos Microsoft Domain Раздачи и сливы 0

Название темы