Microsoft, Acropalypse gizlilik güvenlik açığını düzeltmek için Windows 10 ve Windows 11 Snipping Aracı için acil durum güvenlik güncellemesi yayınladı.
Şimdi CVE-2023-28303 olarak izlenen Akropalypse güvenlik açığı, orijinal dosyanın üzerine yazılırken kırpılmış görüntü verilerinin düzgün bir şekilde kaldırılmaması neden olur.
Örneğin, bir ekran görüntüsü alırsanız ve hesap numaraları gibi hassas bilgileri kırparsanız, görüntüyü kaydederken bu kırpılmış verilerin kaldırılacağına dair makul beklentilere sahip olmalısınız.
Ancak, bu hata ile, hem Google Pixel'in işaretleme aracı hem de Windows Snpipping aracının kırpılmış verileri orijinal dosya içinde bıraktığı bulunmuştur.
Örneğin, aşağıdaki resimde, PNG dosyasının sonunu gösteren IEND dosya işaretleyicisinden sonra ekstra verilerin nasıl kaydedildiğini görebilirsiniz. Normalde, IEND marköründen sonra veri olmamalıdır.
Bu ekstra veriler, kırpılmış görüntü içeriğini kısmen kurtarmak için kullanılabilir ve potansiyel olarak hiçbir zaman kamuya açık olması gerekmeyen hassas içeriği ortaya çıkarır.
Güvenlik araştırmacıları, BleepingComputer'a bu kusurdan etkilenen genel görüntü sayısının yüksek olabileceğini ve sadece Virustotal'ın akropalip hatasından etkilenen 4.000'den fazla görüntü barındırdığını söyledi.
Bu nedenle, görüntü barındırmaya hitap eden hizmetlerde, akropalypse etkilenen görüntülerin sayısı muhtemelen çok daha yüksektir.
BleepingComputer'ın bildirdiği gibi, Microsoft Windows Insider Kanarya kanalındaki Windows 11 Snipping Aracı hatası için bir düzeltme test ediyordu.
Dün gece Microsoft, akropalypse kusurunu çözmek için hem Windows 10 Snip & Sketch hem de Windows 11 Snipping Tool programı için güvenlik güncellemeleri yayınladı.
Microsoft, MicrosingComputer'a verdiği demeçte, "Bu araçlar için CVE-2023-28303 aracılığıyla bir güvenlik güncellemesi yayınladık. Microsoft, müşterilerin güncellemeyi uygulamasını öneriyoruz." Dedi.
Bu güvenlik güncellemesini yükledikten sonra, Windows 11 Snipping aracı sürüm 11.2302.20.0 ve Windows 10 Snip & Sketch sürüm 10.2008.3001.0 olacaktır.
Microsoft şimdi CVE-2023-28303 olarak güvenlik açığını izliyor ve "Windows Snpipping Aracı Bilgileri Açıklama Güvenlik Açığı" başlıklı.
Güvenlik açığı "düşük" ciddiyet olarak sınıflandırılır, çünkü "nadir kullanıcı etkileşimi ve bir saldırganın kontrolü dışında çeşitli faktörler gerektirir."
Bununla birlikte, deneyimimize göre, bir ekran görüntüsü almak, kaydetmek ve daha sonra bir şeyi kırpmanız ve daha sonra orijinal görüntünün üzerine yazmanız gerektiğini fark etmek nadir değildir. Bu görüntü artık hatadan etkilenecekti.
İyi haber, etkilenen bir görüntüyü herkese açık olarak paylaşmazsanız, görüntünün nasıl oluşturulduğuna bakılmaksızın, cihazınız tehlikeye girmedikçe kusurun sömürülmesi riskiniz çok az olacaktır.
Güvenlik güncellemelerini yüklemek için Microsoft Store'u açın ve Kütüphane> Güncellemeler alın ve Windows Snipping aracının en son sürümü otomatik olarak yüklenir.
GÜNCELLEME 3/27/23: Yeni yazılım sürümleri için sürüm numaralarının tersine çevrilmesi düzeltildi.
Microsoft, Windows 11 Snipping aracındaki Acropalypse gizlilik hatasını düzeltiyor
Windows 11 Snipping Aracı Gizlilik Hatası Kırpılmış Görüntü İçeriğini Gösteriyor
Microsoft Winget Paket Yöneticisi Süresi Dol SSL Sertifikasından Başarısız
Microsoft, bir gün erken Windows 10 lisansını satmayı durdurur
Windows 10 KB5023773 Önizleme Güncellemesi 10 düzeltme ile yayınlandı
Kaynak: Bleeping Computer