В Тренде VM Июль 2024: 3 CVE в Windows, Artifex Ghostscript, и Acronis Cyber Infrastructure
00:00 Приветствие, что такое трендовые уязвимости
00:33 Спуфинг Windows MSHTML Platform (CVE-2024-38112)
❗ Оценка по CVSS — 7,5, высокий уровень опасности
Это уязвимость из июльского Microsoft Patch Tuesday. По данным Check Point, злоумышленники используют в атаках специальные файлы с расширением .url, иконка которых похожа на иконку PDF-документа. Если пользователь кликнет на файл и проигнорирует два малоинформативных предупреждения об опасности, то в устаревшем браузере Internet Explorer, встроенном в Windows, запустится зловредное HTA-приложение для создания пользовательского интерфейса и функционирования программы.
Что такое НТА-приложение? Это приложение Microsoft Windows, которое является HTML-документом. Оно отображается в отдельном окне с помощью движка Microsoft Internet Explorer. В этом окне нет знакомых элементов интерфейса браузера (например, меню, адресной строки, панели инструментов и т. п.). Самое важное, что большинство ограничений безопасности Internet Explorer не распространяются на HTA-приложения. В результате такое приложение, а значит и злоумышленник, может создавать, изменять, удалять файлы и записи системного реестра Windows.
Почему ссылка открывается именно в Internet Explorer? Вcе из-за обработки префикса “mhtml:“ в URL-файле. Июльское обновление блокирует это действие.
Эксперты Check Point обнаружили, что образцы таких URL-файлов появились еще в январе 2023 года. По данным Trend Micro, компании-разработчика ПО, уязвимость эксплуатируется APT-группировкой Void Banshee для установки вредоносного ПО Atlantida Stealer и сбора паролей, файлов куки и других чувствительных данных. Void Banshee добавляет вредоносные URL-файлы в архивы с PDF-книгами и распространяет их через сайты, мессенджеры и фишинговые рассылки.
02:23 Выполнение произвольного кода в Artifex Ghostscript (CVE-2024-29510)
❗ Оценка по CVSS — 6,3, средний уровень опасности
Повреждение содержимого памяти позволяет злоумышленнику обойти песочницу SAFER и выполнить произвольный код.
Ghostscript — это интерпретатор языка PostScript и PDF-документов. Используется в разных скачиваемых ПО, например ImageMagick, LibreOffice, GIMP, Inkscape, Scribus, CUPS и других. Доступен для множества операционных систем. Так, благодаря CUPS эта программа есть практически в каждом Linux дистрибутиве и зачастую устанавливается по умолчанию. Если брать одни только компьютеры под Linux, то их уже миллиарды, а тут еще и одной этой ОС дело не ограничивается. Это очень масштабная проблема.
Версия Ghostscript , исправляющая уязвимость, вышла 2 мая.
Через два месяца, 2 июля, эксперты Codean Labs опубликовали подробный разбор этой уязвимости и PoC. В видеодемонстрации они запускают калькулятор, открывая специальный PS-файл утилитой Ghostscript или специальный ODT-файл в LibreOffice.
10 июля на GitHub появился функциональный эксплойт. А 19 июля — модуль в Metasploit (популярный инструмент для пентестеров).
По данным Security Affairs, уязвимость эксплуатируется вживую. Правда, все они ссылаются на единственный пост в микроблоге от какого-то разработчика из Портленда, но думаю, скоро появятся и более надежные доказательства.
03:55 Выполнение произвольного кода в Acronis Cyber Infrastructure (CVE-2023-45249)
❗ Оценка по CVSS — 9,8, критически опасная уязвимость
Благодаря использованию паролей по умолчанию удаленный неаутентифицированный злоумышленник может получить доступ к серверу Acronis Cyber Infrastructure (ACI) и выполнить на нем произвольный код.
Патчи, исправляющие эту уязвимость, вышли 30 октября 2023 года.
Через 9–10 месяцев, 24 июля 2024 года, в Acronis отметили в бюллетене, что появились признаки эксплуатации уязвимости вживую. Компания заявила, что целью была установка криптомайнера. 29 июля уязвимость добавили в каталог CISA KEV.
Ряд источников сообщает о 20 000 сервис-провайдеров, использующих ACI. Я не нашел подтверждений этому. Возможно, тут путаница с Acronis Cyber Protect. Однако крупных компаний, использующих ACI, наверняка довольно много. Если вы работаете в такой организации, обязательно обратите внимание на риск использования недостатка безопасности злоумышленниками.
Подписывайтесь на Telegram-канал avleonovrus “Управление Уязвимостями и прочее“! Там со ссылками! #ВтрендеVM #TrendVulns #PositiveTechnologies #Microsoft #Windows #InternetExplorer #Ghostscript #Artifex #CodeanLabs #Metasploit #Acronis #ACI
288 views
1180
493
2 days ago 00:35:11 4
Как работать с СРА-блогерами в 2025? Тренды, ловушки и секреты успеха
2 weeks ago 00:03:41 1
Русская модель в рекламе косметики из сапропеля
3 weeks ago 01:39:30 3
Баста. Интервью в Антарктиде. Жена, семья, бизнес, вера
1 month ago 00:30:39 1
АЙСБЕРГ ЛЮКСА: что скрывается за падением дорогой одежды
1 month ago 00:33:21 3
Наталья Зубаревич: «Перед Россией вызревают новые проблемы» / «Как теперь»
1 month ago 00:00:00 1
Провальная встреча Зеленского и Трампа. Окончательный раскол США и Европы?
1 month ago 00:13:38 12
Станислав Дробышевский жарит миф: теория эволюции человека — ошибочна
1 month ago 00:00:00 4
Арт Дом | Международная выставка мебели и декора | Москва
2 months ago 02:04:36 4
«Парадигма» с Андреем Тарасовым – о медицине в России, миссии хирурга, операциях и Божием Промысле
2 months ago 00:39:39 4
Китайский ИИ сделал всех | КиберДед Андрей Масалович
2 months ago 00:01:00 4
этот хит помнят все❤️🔥 неповторимый Вадим Казаченко группа Фристайл/Догорает свеча
2 months ago 00:00:19 11
Научись быть один, и чувствовать себя комфортно в любой ситуации🖍️🖍️❗️
2 months ago 00:27:54 5
Секретные космические лазеры устраивают пожары на Земле?
2 months ago 01:29:15 2
Елена Жосул. Почему ушла из Спаса. Православный PR: медиа, цензура, тренды продвижения
2 months ago 00:13:47 1
Роуэн Аткинсон (Мистер Бин) РАЗОБЛАЧИЛ Британскую Демократию в Шокирующей речи!
2 months ago 00:19:14 1
КАК сделать сад с обложки ЖУРНАЛА за 20 минут! ПРОСТО посмотри на это!
2 months ago 00:09:54 1
Так что Же БЫЛО В БУЧЕ⁉️#recommended #новости #popular
2 months ago 00:48:39 1
Тренды товары с Китая. Контакты и Цены поставщиков. Правда про HuaQiangBei Китай Шэньчжэнь Хуачанбей
3 months ago 00:23:42 2
Baddie culture и самообъективация: тренд на раскрепощение в сети
3 months ago 00:16:46 1
Биткоин После Заявлений Трампа - Что Нас Ждет Дальше?
3 months ago 00:15:31 1
Актёр Мел Гибсон РАЗНЁС В ЩЕПКИ ЕС и США ЗАЩИТИВ РОССИЮ | 2 ФРАЗЫ И ВСЕ ЗАТКНУЛИСЬ!
3 months ago 00:02:24 1
Маха Кумбха Мела Пурнима. В Индии начался крупнейший в мире религиозный фестиваль
3 months ago 00:24:06 1
ПРОСТО СМОТРИ ❗️УБЕРИ КАРМИЧЕСКИЕ УЗЛЫ (возраст не важен)#таро
3 months ago 00:09:58 2
В ТРЕНДЕ.Делаю их Много и сразу Продаю/красивые резиночки для девочек