В технологии Windows SMB обнаружена опасная уязвимость

В технологии Windows SMB обнаружена опасная уязвимость

Независимые специалисты по информационной безопасности накануне сообщили о существовании в Windows очередной опасной уязвимости, позволяющей удаленно получать контроль над персональным компьютером пользователя и использовать его в своих целях. В Microsoft говорят, что получили данную информацию и приступили к расследованию инцидента.



"Microsoft расследует публичные утверждения о потенциальной уязвимости в системе Windows SMB (Server Message Block). После завершения расследования, мы примем надлежащие меры для защиты наших клиентов, передает cybersecurity.ru. Среди таких мер может быть включение исправления рамках ежемесячных наборов патчей, либо экстренный выпуск исправления или же документ с рекомендацией о том, как клиенты могут защититься от данной уязвимости", - говорит Джерри Брайент, менеджер Microsoft Security Responce Center.

В начале недели независимый технический специалист, скрывающийся под ником Cupidon-3005 опубликовал код эксплоита для уязвимости в функции BowserWriteErrorLogEntry() в файле mrxsmb.sys. Этот файл является драйвером, запрашивающим подключение по протоколу Server Message Block в Windows. Напомним, что протокол SMB применяется в Windows для совместного доступа к файлам и принтерам в Windows.

Во французской исследовательской компании Vupen говорят, что исследовали баг и характеризуют его как "критический", так как его воздействие ставит под угрозу безопасность всей системы и делает возможным получение полного контроля над ней. Датская компания Secunia характеризует баг как уязвимость "средней критичности". Здесь говорят, что атака приводит к переполнению буфера, если в строке Server Name передается слишком длинный параметр в рамках пакета Browser Election Request. Точно установлено, что уязвимости подвержены Windows XP SP3 и Windows Server 2003 SP2. Другие версии ОС также могут быть под угрозой.

Напомним, что следующий ежемесячный патч Microsoft планирует выпустить 8 марта.

Госорганам запретили запускать ведомственные ИТ-системы без проверки

Правительство утвердило правила создания и эксплуатации информационных систем госорганов, которые формально не относятся к государственным информационным системам. С 1 сентября 2026 года такие решения придётся учитывать, проверять по стандартам и по возможности собирать из уже одобренного отечественного ПО.

Все ведомственные не-ГИС должны регистрироваться во ФГИС координации информатизации.

Требования к ним установят стандарты Минцифры, которые будет утверждать президиум правительственной комиссии по цифровому развитию.

При создании систем госорганам предписано в первую очередь использовать программы и программно-аппаратные комплексы из национального фонда алгоритмов, реестра российского ПО или реестра решений стран ЕАЭС.

При наличии подходящего типового продукта его потребуется адаптировать под задачи ведомства, а не разрабатывать аналог с нуля.

Самостоятельная разработка допускается, если нужного решения в реестрах нет либо для соответствующего класса систем ещё не утверждён стандарт. Но сначала госорган должен подготовить технико-экономическое обоснование и согласовать его с Минцифры. Без положительного заключения начинать проект нельзя.

Готовые системы предстоит проверять на соответствие стандартам. Подходящие компоненты получат во ФГИС КИ специальную отметку, которая также появится в реестровых записях ПО.

Эксплуатация систем, не прошедших проверку, прямо запрещается. Новые требования реализуют положения закона № 568-ФЗ и вступают в силу 1 сентября. Официальный текст постановления.

RSS: Новости на портале Anti-Malware.ru