В конце лета 2018 года ИБ-специалистка, известная под псевдонимом SandboxEscaper, опубликовала в Twitter информацию о неисправленной уязвимости в Windows со ссылкой на proof-of-concept эксплоит. В коротком и эмоциональном сообщении специалистка писала, что ее уже ничего не волнует, и она больше не собирается пытаться сообщать об уязвимостях представителям Microsoft. После этого исследовательница попыталась удалить свое сообщение и весь Twitter-аккаунт, но в итоге передумала и восстановила учетную запись. Буквально неделю спустя стало известно, что этот баг уже взяли на вооружение хакеры.

Вчера, 23 октября 2018 года, SandboxEscaper запостила в Twitter информацию еще об одной уязвимости нулевого дня, затрагивающей Windows 10, Server 2016 и Server 2019. Ссылка на PoC-эксплоит, размещенный на GitHub, так же прилагалась.

Новая уязвимость связана с работой Microsoft Data Sharing (dssvc.dll), локального сервиса, который отвечает за обмен данными между приложениями. Сторонние специалисты по информационной безопасности уже изучили опубликованный эксплоит и пришли к выводу, что баг позволяет атакующему повысить привилегии в системе, к которой у него уже был доступ.

Фактически сейчас PoC разрешает удалять файлы, для удаления которых в нормальных обстоятельствах требуются привилегии администратора. Однако эксплоит определенно можно адаптировать и для других задач. К примеру, сама SandboxEscaper настаивает, что удалив некоторые DLL и другие файлы ОС, атакующие могут заменить их вредоносными версиями.

Известный ИБ-эксперт Кевин Бомонт (Kevin Beaumont) отмечает, что новая уязвимость очень похожа на баг, обнаруженный в августе.

Как было сказано выше, проблема опасна для Windows 10 (1,2), Server 2016 и Server 2019, так как dssvc.dll не представлен в Windows 8.1 и более ранних версиях ОС.

Кстати, сооснователь и CEO компании ACROS Security, Митя Колсек (Mitja Kolsek), и вовсе предостерегает пользователей от запуска эксплоита SandboxEscaper на своих машинах. Дело в том, что тот может удалить критически важные системные файлы, что, конечно, не может не сказаться на работоспособности ОС.

Как и в случае с августовской уязвимостью, специалисты ACROS Security уже представили неофициальный патч для проблемы, так как Microsoft вряд ли отреагирует раньше следующего «вторника обновлений». Временный патч (или микропатч) для уязвимости был добавлен в состав их продукта 0patch. 0patch – это платформа, предназначенная как раз для таких ситуаций, то есть исправления 0-day и других непропатченных уязвимостей, для поддержки продуктов, которые уже не поддерживаются производителями, кастомного софта и так далее.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Межтекстовые Отзывы
    Посмотреть все комментарии