0-click в Windows затрагивает все системы с включённым IPv6

0-click в Windows затрагивает все системы с включённым IPv6

0-click в Windows затрагивает все системы с включённым IPv6

Microsoft советует поскорее пропатчить критическую уязвимость, приводящую к удалённому выполнению кода и затрагивающую все системы Windows, в которых IPv6 включён по умолчанию.

Проблему выявил специалист компании Kunlun Lab. Брешь, получившая идентификатор CVE-2024-38063, представляет собой баг Integer Underflow (целочисленное опустошение — когда число меньше минимального значения, допустимого для хранения конкретного типа данных).

В случае эксплуатации условный атакующий может спровоцировать переполнение буфера и выполнить код в уязвимых ОС Windows 10, Windows 11 и Windows Server.

«Учитывая потенциальную опасность, пока не буду раскрывать технические детали уязвимости. Отмечу только, что блокировка IPv6 в интерфейсе локального файрвола не сможет остановить эксплойты, поскольку они отрабатывают до того, как попадут на уровень сетевого экрана», — пишет исследователь.

В Microsoft отметили, что условный злоумышленник может использовать баг удалённо. Для этого ему надо будет постоянно отправлять специально подготовленные IPv6-пакеты.

«Мы в Microsoft ранее уже наблюдали случаи эксплуатации подобных уязвимостей, так что можно можно сказать, что киберпреступников привлекают такие векторы», — отметили в корпорации.

Напомним, закрытая с выходом августовских патчей брешь в Windows SmartScreen использовалась в атаках с марта.

RuStore не пустил Ласточку: мессенджер споткнулся о российский магазин

Мессенджер «Ласточка» с открытым исходным кодом продолжает готовиться к публичному запуску. Команда проекта за последние два месяца занималась не хайповыми фичами, а тем, что обычно вспоминают в последний момент: юридической обвязкой, уведомлениями, регуляторами и прочей бумажной волокитой.

Разработчики подали уведомление об обработке персональных данных по 152-ФЗ, а также занялись вопросом включения в реестр организаторов распространения информации.

Команда получила официальный ответ Роскомнадзора. Из него следует важная, но не самая очевидная мысль: сам РКН не решает, кто ОРИ, а кто просто мимо проходил.

Критерии отнесения к ОРИ в правилах прямо не прописаны, а инициатива может идти как от самого владельца ресурса, так и от уполномоченных органов. Если сервис умеет принимать, передавать и обрабатывать электронные сообщения, рано или поздно к нему могут появиться вопросы.

«Ласточка» решила не ждать, пока постучат, и пошла по пути легализации заранее.  Параллельно команда открыла белый список для первых тестеров. Пока доступ получили около 30 человек. Массовую регистрацию не включают специально: сначала месяц обратной связи, баги, UX, доработка клиентов.

Сейчас у проекта уже есть веб-клиент на React, базовый обмен сообщениями, группы, каналы и админ-панель для модерации. Android-клиент догоняет веб по функциям.

Отдельный аттракцион — регистрация в RuStore. Команда подала приложение в российский магазин, получила переписку, посмотрела на происходящее и, судя по тону поста, слегка зависла.

 

Разработчики говорят, что интерес от пользователей есть, а значит, проект продолжит развиваться. Идеи, обсуждения и критика приветствуются. Массовый запуск обещают после этапа тестирования.

RSS: Новости на портале Anti-Malware.ru