Windows msdt sıfır gün güvenlik açığı ücretsiz gayri resmi yama alır

4 yıl önce

Artık 'Follina' olarak bilinen kritik bir sıfır günlük güvenlik açığını hedefleyen Windows sistemlerine karşı devam eden saldırıları engellemek için ücretsiz bir gayri resmi yama mevcuttur.

Şimdi CVE-2022-30190 olarak izlenen ve Redmond tarafından bir Microsoft Windows Destek Teşhis Aracı (MSDT) Uzak Kod Yürütme Kususu olarak tanımlanan hata, hala güvenlik güncellemeleri alan tüm Windows sürümlerini etkiler (Windows 7+ ve Server 2008+).

Bu sıfır gününü başarıyla kullanan saldırganlar, programları yüklemek, görüntülenmek, değiştirmek veya silmek veya kullanıcının haklarına izin verilen yeni Windows hesapları oluşturmak için çağrı uygulamasının ayrıcalıklarıyla keyfi kod yürütebilir.

Microsoft, bu aktif olarak sömürülen sıfır gününü ele almak için güvenlik güncellemeleri yayınlamamış olsa da, şirket savunmasız sistemlerde kod yürütmek için kullandıkları MSDT URL protokolü kötü niyetli aktörleri devre dışı bırakarak saldırıları engellemek için azaltma önlemlerini paylaştı.

Kötü amaçlı belgeleri önizlerken ek bir saldırı vektörü olarak sömürülebilir olarak kaldırmak için Windows Gezgini'ndeki önizleme bölmesini kapatmak en iyisi olacaktır.

Follina güvenlik hatasından etkilenen Windows'un bazı sürümleri için ücretsiz (ve resmi olmayan) mikropatch'larla 0patch MicroPatching Hizmetinin devreye girdiği yer burasıdır:

0patch, MSDT URL protokolü işleyicisini (Microsoft tarafından önerildiği gibi) devre dışı bırakmak yerine, tüm uygulamalar için Windows teşhis sihirbazını işletim sisteminde çalıştırılamaz hale getirmek için kullanıcı tarafından sağlanan yolun (şu anda Windows komut dosyasında eksik) dezenfekte edilmesini ekledi.

0patch kurucu ortağı Mitja Kolsek, "Ofisin hangi sürümünü yüklediğinizin önemli olmadığını veya ofisiniz yüklüyse: güvenlik açığı diğer saldırı vektörleri aracılığıyla da kullanılabilir." Dedi.

"Bu yüzden MS-MSDT: URL işleyicisinin hiç kayıtlı olmadığı Windows 7'yi de yamaladık."

Bu MicroPatch'ı Windows sisteminize dağıtmak için (Microsoft resmi bir düzeltme düzenleyene kadar ücretsiz olarak), bir 0patch hesabı kaydetmeli ve 0patch aracını yüklemelisiniz.

Temsilci başlatıldıktan sonra, yerel güvenlik politikaları bunu engellemediği sürece yamayı otomatik olarak indirip uygulayacaktır.

Pazartesi günü, kurumsal güvenlik firması Proofpoint, Çin bağlantılı TA413 Hacking Group'un en sevdikleri hedef Tibet Diaspora muhaliflerine yönelik saldırılardaki bu kırılganlıktan yararlandığını açıkladı.

Güvenlik Araştırmacısı MalwareHunterTeam ayrıca, Çin dosya adlarının vahşi doğada olduğu kötü niyetli belgeleri gördü.

Bununla birlikte, ilk CVE-2022-30190 saldırıları, bir ay önce Sputnik radyo röportajlarına yemler olarak Sextortion tehditleri ve davetiyeler kullanılarak, kusurun diğer tehdit aktörleri tarafından sömürüldüğünün bir işareti olarak tespit edildi.

CISA ayrıca Windows yöneticilerini ve kullanıcılarını, Microsoft'un vahşi doğada güvenlik açığının aktif olarak kullanıldığını bildirdikten sonra MSDT protokolünü devre dışı bırakmaya çağırdı.

Nisan ayında sıfır gününü bildiren Güvenlik Araştırmacısı Shadow Chaser Group'un CrazyManarmy, Microsoft'un sunumunu "güvenlik ile ilgili bir sorun" olarak reddettiğini söyledi. Ancak Redmond daha sonra güvenlik açığı gönderme raporunu uzaktan kod yürütme etkisi ile kapattı.

Windows Msdt Zero-Day şimdi Çince Hackers tarafından sömürüldü

Microsoft, Office Zero-Day için Azaltma Paylaşımları Saldırılarda Susturan

PowerShell'i yürütmek için saldırılarda kullanılan yeni Microsoft Office Zero-Day

Microsoft, tüm Windows sürümlerinde yeni NTLM Rölesi Zero Day'i düzeltir

Windows 'RemotePotato0' Zero-Day resmi olmayan bir yama alır

Kaynak: Bleeping Computer

More Posts