Jump to content

Recommended Posts

Posted (edited)

image.thumb.png.5a2c3f8ca677dd8718f3515c0769839a.png

 

Особенность последнего обновления заключается в том, что одно из обновлений исправляет серьезную уязвимость в основном криптографическом компоненте, который широко используется в Windows 10, Server 2016 и 2019 версиях.

 

Этот баг был обнаружен и зарепорчен Агентсвом Национальной Безопасности США (АНБ).

 

Более интересным является то, что это первый случай когда АНБ сообщило об этом Microsoft, в отличие от случая с Eternalblue SMB, который АНБ держало в секрете как минимум пять лет, а затем информация просочилась в прессу от неизвестного источника, что привело к появлению всем известного WannaCry в 2017 году.

CVE-2020-0601: Уязвимость Windows CryptoAPI

Согласно сообщению компании Microsoft, дефект, названный 'NSACrypt' и имеющий название CVE-2020-0601, находится в модуле Crypt32.dll, который содержит различные функции обмена сертификатами и криптографическими сообщениями, которые используются в Windows Crypto API для работы с шифрованием и расшифровкой данных.

Проблема заключается в том, что модуль Crypt32.dll валидирует сертификаты эллиптической криптографии (ECC), которые в настоящее время являются отраслевым стандартом криптографии с открытым ключом, и используются в большинстве SSL/TLS-сертификатов.

В пресс-релизе, опубликованном АНБ, говорится, что "уязвимость проверки сертификата позволяет злоумышленнику нарушить правила проверки подлинности криптографического подтверждения и может включить удаленное выполнение кода".

Использование уязвимости позволяет злоумышленникам злоупотреблять процедурой валидации между:

 

  • HTTPS-соединениями
  • Подписанными файлами и электронными письмами
  • Подписанным исполняемым кодом, запущенным в пользовательском режиме.

 

Хотя технические подробности этой уязвимости еще не раскрыты, Microsoft уже подтвердила наличие этой уязвимости, которая в случае успешной эксплуатации может позволить злоумышленникам подделать цифровые подписи на программном обеспечении, обманом заставив операционную систему установить вредоносное программное обеспечение, при этом выдавая себя за легальное программное обеспечение (без ведома пользователей).

 

Злоумышленник мог использовать уязвимость благодаря поддельному коду-подписи сертификата, чтобы подписать вредоносный исполняемый файл, в результате пользователь не мог знать, что файл был вредоносным, потому что цифровая подпись выглядела, как от достоверного провайдера.

Кроме того, уязвимость CryptoAPI позволяет удаленно производить атаку типа "man-in-the-middle", выдавая себя за веб-сайт или расшифровывать конфиденциальную информацию о пользовательских соединениях с зараженным программным обеспечением.

 

"Последствия несоблюдения требований по устранению уязвимости являются серьезными и широко распространенными. Инструменты для дистанционной эксплуатации, скорее всего, будут быстро и широко доступны", -- ну, вы поняли? ?

Помимо уязвимости CryptoAPI, Microsoft также исправила 48 других уязвимостей, 8 из которых являются критическими, а остальные 40 - важными.

Другие критические уязвимости в Windows

Две критические проблемы касаются Windows Remote Desktop Gateway (RD Gateway), известные как CVE-2020-0609 и CVE-2020-0610, которые могут быть использованы неаутентифицированными злоумышленниками для выполнения вредоносного кода на системах, являющихся объектом атаки, просто отправив специально созданный запрос через RDP.

 

"Эта уязвимость является пре-аутентификацией и не требует взаимодействия с пользователем. Злоумышленник, успешно воспользовавшийся этой уязвимостью, может выполнить произвольный код на целевой системе", - говорится в заявлении.

 

Одна из критических проблем в Remote Desktop Client, отслеживаемая как CVE-2020-0611, может привести к обратной RDP атаке, когда вредоносный сервер может выполнить произвольный код на компьютере подключающегося клиента.

 

"Чтобы воспользоваться этой уязвимостью, злоумышленнику необходимо иметь контроль над сервером, а затем убедить пользователя подключиться к нему", - говорится в заявлении.

"Злоумышленник также может скомпрометировать легитимный сервер, разместить на нем вредоносный код и подождать, пока пользователь подключится".

 

На инглише можете почитать здесь.


Взято с канала: @DrHerbertWest

 

 

Разве это не мило? :blush2:
Агентство Национальной Безопасности США помогает Microsoft сделать Windows лучше.

Edited by TheFuzzStone
Posted

Новости 3 дня, опомнился. Обычный баг причем для его воспроизведения пользователь должен скачать и установить исполняемый файл, который подпишется как нормальный

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Microsoft обнаружила новый крадущий криптовалюты вирус

      Специалисты по безопасности корпорации Microsoft сообщили о новом предназначенном для кражи криптовалют вирусе. Вирус под названием CryptoBandits распространяется через USB-накопители и подменяет адреса криптокошельков в буфере обмена. CryptoBandits отнесен к категории так называемых криптоклипперов — вредоносных программ, которые в буфере обмена заменяют скопированные адреса криптокошельков на адреса злоумышленников. Проверка осуществляется каждые полсекунды, что позволяет вирусу практич

      in Новости криптовалют

    • Инвесторы вывели из Aave активы на миллиарды долларов

      Инвесторы, в том числе крупные, начали массово выводить средства из кредитной криптовалютной платформы Aave на фоне новостей об атаке кросс‑чейн‑моста Kelp с ущербом более $292 млн. Общая заблокированная стоимость активов на площадке упала на $6,28 млрд, до $20,114 млрд, обратили внимание аналитики платформы Lookonchain. Массовый вывод средств начался вскоре после того, что взломавшие KelpDAO неизвестные оформили кредит на Aave на сумму более 82 600 ETH (примерно $195 млн), используя несуще

      in Новости криптовалют

    • Чанпэн Чжао: Сэм Бэнкман‑Фрид просил дать ему миллиарды долларов

      Основатель крупнейшей криптобиржи Binance Чанпэн Чжао (Changpeng Zhao) в своих мемуарах «Свобода денег» (Freedom of Money) рассказал, что бывший гендиректор рухнувшей платформы FTX Сэм Бэнкман-Фрид (Sam Bankman-Fried) в ноябре 2022 года просил у него несколько миллиардов долларов. По словам Чжао, во время телефонного разговора Бэнкман-Фрид «небрежно попросил у него пару миллиардов долларов — так, словно речь шла о бутерброде с колбасой». Взамен Бэнкман-Фрид предложил ему долю в криптобирже

      in Новости криптовалют

    • Клиентам ONUS продали «фальшивую криптовалюту» на миллиарды долларов

      Полиция Вьетнама сообщила о мошеннической схеме с «поддельной криптовалютой» на «многие миллиарды долларов». Схему применяли создатели вьетнамской платформы ONUS, говорят правоохранители. Полиция задержала семь причастных, в том числе основателя ONUS Вуонга Ле Винь Нхана (Vuong Le Vinh Nhan). Следствие подозревает Вуонга в распространении поддельных криптоактивов, манипулировании спросом и предложением, а также искусственном изменении цен. Инвесторов, пострадавших от действий платформы, при

      in Новости криптовалют

    • Австралии пообещали миллиарды долларов от токенизации платежей

      К 2030 году Австралия станет получать от криптовалют $710 млн ежегодной прибыли, а могла бы $17 млрд (24 млрд австралийских долларов), — если бы в стране занимались развитием токенизированных активов, заявил Объединенный исследовательский центр цифровых финансов (DFCRC). В отчете под названием «Раскрытие потенциала цифровых финансов Австралии», созданном при участии криптобиржи OKX, DFCRC утверждает, что криптоиндустрии в стране мешает развиваться отсутствие четких правил регулирования цифр

      in Новости криптовалют

×
×
  • Create New...