Microsoft опубликовала временный патч для изъяна в AppLocker

Microsoft опубликовала временный патч для изъяна в AppLocker

В последних выпусках клиентских и серверных операционных систем Microsoft - Windows 7 и Server 2008 R2 - была обнаружена уязвимость, позволяющая обходить защиту программного компонента AppLocker. Корпорация опубликовала временное решение, которое призвано противостоять эксплуатации этой ошибки до момента выхода постоянного исправления.


Компонент AppLocker - это административный инструмент, позволяющий блокировать запуск неавторизованных приложений недоверенными пользователями. Выяснилось, однако, что есть несколько простых способов, посредством которых учетная запись, не имеющая необходимых привилегий, может обойти ограничения AppLocker и отправить на исполнение произвольную программу. Помимо собственно нарушения правил контроля приложений, это чревато инфицированием операционной системы и компрометацией важных сведений.

Чтобы преодолеть защиту, злоумышленнику достаточно задействовать скриптовый функционал некоторых программных продуктов - например, механизм обработки макросов в пакете Microsoft Office. Злоупотребление флагами SANDBOX_INERT и LOAD_IGNORE_CODE_AUTHZ_LEVEL открывает путь для запуска приложений, блокированных правилами AppLocker; в результате может быть активировано вредоносное ПО, располагающееся, к примеру, в папках %TEMP% или %systemdrive%\Users, даже если политика безопасности запрещает старт программ из этих директорий.

Для борьбы с уязвимостью был выпущен временный патч, подробная информация о котором доступна здесь. В соответствующем бюллетене специалисты Microsoft отмечают, что исправление может потребовать дополнительного тестирования, и применять его рекомендуется только на тех компьютерах, для которых эта проблема действительно существенна. Обновление содержит корректировки для ряда системных файлов, так что после его установки потребуется выполнить перезагрузку.

The Register

Письмо автору

ФСТЭК обновила правила поиска уязвимостей и скрытых возможностей в ПО

ФСТЭК России утвердила новую методику выявления уязвимостей и недекларированных возможностей в программном обеспечении. Проще говоря, регулятор обновил правила, по которым будут искать дыры, ошибки и потенциально опасные функции в софте, проходящем сертификацию.

Новый документ предназначен прежде всего для испытательных лабораторий и разработчиков, которые участвуют в сертификации средств защиты информации, защищённого программного обеспечения и программно-аппаратных комплексов.

Методика будет применяться как при первичной сертификации продуктов, так и при внесении изменений в уже сертифицированные решения.

Особое внимание документ уделяет разработчикам средств защиты информации. Им рекомендуют использовать положения новой методики для выстраивания внутренних процессов безопасной разработки программного обеспечения в соответствии с требованиями ГОСТ Р 56939-2024.

Фактически речь идёт о том, чтобы искать потенциальные проблемы не только на финальном этапе испытаний, но и на протяжении всего жизненного цикла продукта.

При этом ФСТЭК официально отправила на пенсию предыдущую версию документа. Методика выявления уязвимостей и недекларированных возможностей, утверждённая ещё 25 декабря 2020 года, больше не применяется.

Для рынка информационной безопасности это не просто бюрократическое обновление. Методики ФСТЭК напрямую влияют на то, как проходят сертификацию российские средства защиты информации, какие проверки проводят лаборатории и какие требования предъявляются к разработчикам.

А учитывая, что количество уязвимостей в программном обеспечении продолжает расти, а требования к безопасной разработке становятся всё жёстче, обновление правил игры было лишь вопросом времени.

Так что разработчикам защищённого ПО, испытательным лабораториям и ИБ-подразделениям теперь придётся сверяться уже с новым набором требований. Старые инструкции официально ушли в архив.

RSS: Новости на портале Anti-Malware.ru