Aktif olarak sömürülen bir sıfır günü için, Windows 10 ve Windows 11'deki Web'in Marka Güvenlik uyarılarını atlamasına izin veren aktif olarak sömürülen bir sıfır günü için ücretsiz bir gayri resmi yama yayınlandı.
Geçen hafta sonu, BleepingComputer, tehdit aktörlerinin kurbanların cihazlarına Magniber fidye yazılımı yüklemek için bağımsız JavaScript dosyalarını kullandığını bildirdi.
Bir kullanıcı İnternet'ten bir dosya indirdiğinde, Microsoft dosyaya bir Web bayrağı ekler ve aşağıda gösterildiği gibi dosya başlatıldığında işletim sisteminin güvenlik uyarılarını görüntülemesine neden olur.
Bu Magniber JavaScript dosyalarını öne çıkaran şey, Web'in bir işareti içermelerine rağmen, Windows'un başlatıldıklarında herhangi bir güvenlik uyarısı göstermemesiydi.
Analyajda kıdemli bir güvenlik açığı analisti olan Will Dorman tarafından analiz edildikten sonra, JavaScript dosyalarının kötü biçimlendirilmiş bir imza kullanılarak dijital olarak imzalandığını keşfetti.
Microsoft SmartScreen tarafından işaretlenmek ve bir güvenlik uyarısı göstermek yerine, bu kötü biçimlendirilmiş imzalardan birine sahip kötü amaçlı bir dosya açıldığında, Windows programın otomatik olarak çalışmasına izin verir.
Aşağıdaki resim, güvenlik açığının, Web'in Güvenlik Uyarısını atlamak için kötü biçimlendirilmiş bir imza ile bir dosyanın ('calc-botherig.js') nasıl izin verdiğini gösterir.
Microsoft, BleepingComputer'a konunun farkında olduklarını ve araştırdıklarını söyledi.
Bu sıfır gün güvenlik açığı fidye yazılımı saldırılarında aktif olarak kullanıldığından, 0patch mikro paylaşım hizmeti, Microsoft resmi bir güvenlik güncellemesini yayınlayana kadar kullanılabilecek gayri resmi bir düzeltme yayınlamaya karar verdi.
0patch blog yazısında, kurucu ortağı Mitja Kolsek, bu hatanın Windows SmartScreen'in bir dosyadaki hatalı biçimlendirilmiş imzayı ayrıştıramamasından kaynaklandığını açıklıyor.
SmartScreen imzayı ayrıştıramadığında, Windows bir hata görüntülemek yerine programın çalışmasına yanlış bir şekilde izin verir.
Kolsek, "Patrick tarafından keşfedilen ve Will SmartScreen.exe'nin imza ayrılamadığında bir istisna atmasına neden olan ve SmartScreen'in bir hata geri dönmesine neden olan hatalı biçimlendirilmiş imza" diye açıklıyor.
"Şimdi bildiğimiz" koş "demek."
Kolsek, yamalarının saldırı senaryolarının çoğunu düzeltmesine rağmen, yamasını atlayan durumlar da olabileceği konusunda uyardı.
Kolsek, "Yamamız en belirgin kusuru düzeltirken, yardımcı programı, başka bir mekanizma değil, shdocvw.dll'deki dosafeopenpromptforshellexe işlevini kullanarak dosyayı açmaya bağlıdır."
"Windows'ta böyle bir mekanizmanın farkında değiliz, ama teknik olarak var olabilir."
Microsoft, kusuru ele almak için resmi güncellemeleri yayınlayana kadar, 0patch aşağıdaki etkilenen Windows sürümleri için ücretsiz yamalar geliştirdi:
MicroPatch'ı Windows cihazınıza yüklemek için ücretsiz bir 0patch hesabı kaydetmeniz ve aracını yüklemeniz gerekir.
Aracı kurulduktan sonra, yamalar, onu engellemek için özel bir yama politikaları yoksa, sistem yeniden başlatılması gerekmeden otomatik olarak uygulanır.
0patch'ın Windows MicroPatches'ı aşağıdaki videoda çalışırken görebilirsiniz.
Windows Sıralı Sıfır Gün JavaScript Dosyaları Güvenlik Uyarılarını Bahsetin
Windows 10 KB5018482 Güncelleme On dokuz iyileştirme ile yayınlandı
Microsoft, Windows Fornnerable Driver Blocklist Sync sorununu düzeltiyor
Windows 11 22H2 KB5018496 Önizleme Güncellemesi 26 iyileştirme ile yayınlandı
Microsoft nihayet Windows 11 için Tabbed File Explorer'ı serbest bıraktı
Kaynak: Bleeping Computer