Microsoft подтвердила новую уязвимость в Windows
Вчера днем, спустя несколько часов после публикации эксплойта, Microsoft
Первая информация об уязвимости появилась 15 декабря на южнокорейской конференции по безопасности, но получила явно больше внимания во вторник, когда исследователем Джошуа Дрейком (Joshua Drake) был опубликован инструментарий Metasploit.
По данным
Уязвимость найдена в модуле обработки графики, который некорректно обрабатывает миниатюры изображений, и может быть запущен, когда пользователь просматривает папку, содержащую специальным образом созданные миниатюры, или же когда он открывает или просматривает некоторые документы Office.
Microsoft признала наличие уязвимости и заявляет, что ей подверждены Windows XP, Vista, Server 2003 и Server 2008. Windows 7 и Server 2008 R2 уязвимости не подвержены.
Злоумышленники могут задействовать вредоносные документы PowerPoint или Word, содержащие специальным образом созданные эскизы, а затем получить с их помощью контроль над ПК, если документ был открыт или даже просмотрен, говорят в Microsoft. Атакующие могут взломать компьютер, убедив пользователей просмотреть зараженные миниатюры в общей сетевой папке/диске, либо в папке WebDAV.
"Данная уязвимость позволяет осуществить удаленное выполнение кода. Злоумышленник, воспользовавшийся этой уязвимостью, может получить полный контроль над системой" - предупреждают в Microsoft.
"Уязвимость реализуется путем установки количества цветовых индексов в таблице цветов [из файла изображения] на отрицательное значение" - добавил
Microsoft рекомендует временное решение проблемы, которое защитит ПК от атак, пока патч не будет выпущен. Это решение добавляет ограничения на файл "shimgvw.dll" - компонент, затрагивающий миниатюры файлов Windows - и требует от пользователя ввода набора символов в командной строке. Это, однако, означает, что медиа-файлы, обычно обрабатываемые модулем обработки графики, будут отображаться некорректно, говорят в Microsoft.
Хотя Microsoft заявляет, что не зафиксировано случаев атак с использованием этой уязвимости, новая ошибка попадет в растущий список неисправленных уязвимостей, сказал Эндрю Стормс (Andrew Storms), директор по безопасности в nCircle Security.
"Давление на Microsoft растет" - говорит Стормс. "Компания ведет работу над устранением другой уязвимости zero-day [Internet Explorer], а также ошибкой в WMI Active X [22 декабря]. Есть злополучная история с cross_fuzz, а теперь ошибки при обработке изображений - все это сулит Microsoft веселый новый год.
Microsoft подтвердила
В прошлом году
Источник:
Перевод: houseboy
Комментарии
Злые языкастые конкуренты - это хорошо. Лучшего багтрекера и не найдёшь.
Конкуренция вообще хорошая штука. Вон как зашевелилась MS, с тех пор как Google и Apple начали наступать ей на пятки.
По теме
- Исследователи Касперского обнаружили в материнских платах Asus и Gigabyte руткит для Windows
- Вышли ежемесячные исправления безопасности продуктов Microsoft
- AV TEST: Microsoft Defender один из лучших против вирусов вымогателей
- Вышли июньские обновления безопасности продуктов Microsoft
- Windows Defender будет блокировать вредоносные драйверы
- Microsoft выпустила очередные обновления безопасности для своих продуктов
- Слух: Минцифры думает над легализацией нелицензионной Windows
- Запущено тестирование единой службы Microsoft Defender для Windows и Android
- Новые патчи безопасности: исправлено 60 уязвимостей
- Исследователи безопасности подтверждают сокращение вознаграждений от Microsoft