В Office нашлась опасная уязвимость, Microsoft пока готовит патч

В Office нашлась опасная уязвимость, Microsoft пока готовит патч

В Office нашлась опасная уязвимость, Microsoft пока готовит патч

Microsoft рассказала об опасной уязвимости, затрагивающей Office 2016 и более новые версии офисного софта. Согласно описанию, брешь позволяет раскрыть NTLM-хеши.

Проблема, получившая идентификатор CVE-2024-38200, связана с возможностью раскрытия неаутентифицированным атакующим важной информации: метаданные подключения, системные сведения и данные конфигурации.

Описанная уязвимость нулевого дня затрагивает множество версий Office, как 32-, так и 64-битных. Например, в зоне риска находятся пользователи Office 2016, Office 2019 и Office LTSC 2021, а также кооперативных приложений Microsoft 365.

В Microsoft считают, что риски эксплуатации CVE-2024-38200 на данный момент минимальны, однако MITRE придерживается мнения, что использование бреши в атаках вполне возможно.

«В веб-векторе атаки злоумышленник может либо сам поднять сайт, либо воспользоваться взломанным, чтобы разместить на нем специально созданный файл. Последний будет использоваться для эксплуатации описанной уязвимости в Office», — объясняет Microsoft.

«Тем не менее атакующему ещё придется придумать, как заманить пользователя на веб-ресурс. Это можно сделать с помощью электронного письма или сообщения в мессенджере, в котором будет содержаться соответствующая ссылка. Далее злоумышленник должен убедить жертву открыть файл».

Разработчики в настоящее время работают над патчам, однако точных сроков его выхода пока никто не называет.

ФСТЭК обсуждает обязательную подпись ПО с помощью российских СКЗИ

Начальник управления Федеральной службы по техническому и экспортному контролю Российской Федерации (ФСТЭК) Дмитрий Шевцов сообщил на конференции «ЦИПР-2026», что служба обсуждает необходимость введения обязательной подписи ПО с использованием отечественных криптографических средств.

Ранее источники ТАСС подтверждали, что процедура заверения кода с помощью отечественных средств криптозащиты пока находится на стадии обсуждения.

Генеральный директор Национального технологического центра цифровой криптографии (НКЦКИ) Игорь Качалин, выступая на одной из сессий конференции, отметил, что требование об обеспечении целостности ПО и его обновлений давно присутствует в документах ФСТЭК.

Он также поднял вопрос о внедрении подписи кода с использованием российских криптографических алгоритмов. В ответ Дмитрий Шевцов заявил, что соответствующая процедура уже находится на стадии экспериментов:

«В рамках этого эксперимента мы должны получить результаты, возможности внедрения соответствующих подписей. И если этот эксперимент, мы надеемся, в этом году завершится, и с положительным результатом, то тогда то, что прозвучало в вашем вопросе, Игорь Федорович, действительно будет необходимостью. Вы говорили, что именно необходимо использовать российские механизмы для реализации подписи кода».

По словам Дмитрия Шевцова, для реализации такого требования необходимо на практике отработать все механизмы. В частности, речь идёт о предоставлении подписей с использованием отечественной криптографии без задержек, а также об удобстве процедур для разработчиков. Только при соблюдении этих условий, отметил представитель ФСТЭК, такое требование можно будет сделать обязательным.

RSS: Новости на портале Anti-Malware.ru