Добавить новость
Добавить компанию
Добавить мероприятие
Эксперт Positive Technologies выявил уязвимость нулевого дня в ОС Windows
16.05.2017 16:24
версия для печати
В короткие сроки уязвимость была устранена производителем ПО. Уязвимость CVE-2017-0263 типа Local Privilege Escalation (LPE) возникала из-за неправильной обработки контекстных меню драйвером Win32k, что позволяло выполнить произвольный код в режиме ядра. Затем атакующий мог устанавливать программы, просматривать, изменять, удалять данные или создавать новые учетные записи с системными привилегиями. «Уязвимость относится к типу use-after-free и возникает по той причине, что в момент схлопывания окон контекстного меню и освобождения занимаемой этим меню памяти указатель на освобожденную память не обнуляется, позволяя его повторное использование», — объясняет Михаил Цветков, специалист отдела анализа приложений Positive Technologies. Чтобы воспользоваться указанным недостатком безопасности, злоумышленник должен был попасть в систему, что было возможно осуществить с помощью уязвимости CVE-2017-0262, которая эксплуатировала некорректную обработку EPS-файлов в Microsoft Office. Экспертный центр безопасности PT ESC компании Positive Technologies зафиксировал факт использования этих двух уязвимостей в фишинговом письме. Для устранения указанных уязвимостей достаточно установить плановые ежемесячные обновления безопасности Microsoft, представленные компанией еще 9 мая. Пользователи, инсталлировавшие апрельские обновления безопасности, защищены от эксплуатации уязвимости CVE-2017-0262, так как в апреле в Microsoft Office была отключена обработка файлов EPS. Проверки на наличие указанных уязвимостей уже добавлены в базу знаний системы MaxPatrol. Редактор раздела: Тимофей Белосельцев (info@mskit.ru) Рубрики: ПО, Безопасность
наверх
Для того, чтобы вставить ссылку на материал к себе на сайт надо:
|
|||||
А знаете ли Вы что?
ITSZ.RU: последние новости Петербурга и Северо-Запада13.11.2024 Т2 запустил первый тариф после ребрендингаз> 31.10.2024 «Осенний документооборот – 2024»: взгляд в будущее системы электронного документооборотаз>
|
||||