В наши дни присвоение имен серьезным уязвимостям уже практически стало традицией, баги даже обзаводятся официальными сайтами. Однако обычно это происходит после их исправления. Патча для уязвимости Badlock пока нет, исправление обещают представить 12 апреля 2016 года (очередной «вторник исправлений» Microsoft).
Проблема была обнаружена в протоколе SMB/CIFS, который используется в Windows и пакете Samba. Уязвимость Badlock нашел сотрудник компании SerNet и член команды Samba Core Team Стефан Метцмахер (Stefan Metzmacher). Именно он присвоил проблеме имя и запустил официальный сайт Badlock.
Детальную информацию об уязвимости Метцмахер пока не раскрывает, давая производителям время на подготовку и выпуск патчей. По информации Метцмахера, исправления будут представлены 12 апреля 2016 года, а значит, Microsoft исправит Badlock наряду с другими багами, в ходе «вторника исправлений». Отталкиваясь от этих данных, можно предположить, что специалисты компании не сочли нужным выпускать отдельный экстренный патч для Badlock, а это хороший знак, передает xakep.ru.
Решение, анонсировать уязвимость раньше выхода патча, было принято неслучайно. В SerNet предположили, что если своевременно привлечь внимание к проблеме, то больше администраторов установят исправления вовремя.
С такой точкой зрения согласны далеко не все. Некоторые эксперты уже назвали заблаговременный анонс бага «странной маркетинговой кампанией», которая лишь спровоцирует злоумышленников со всего мира найти уязвимость раньше выхода патча.
Действительно, исследователи уже строят предположения относительно того, в чем может заключаться проблема, и этот вопрос явно интересует не только white hat специалистов.
К примеру, эксперты Risk Based Security отмечают, что упоминание «lock» встречается в 40 файлах опенсорсного проекта Samba, а лично Метцмахер приложил руку к 463 файлам проекта, за период с 2002 по 2014 год. Так как он должен знать Samba как никто другой, возможно, проблему следует искать «по его следам», предполагают в Risk Based Security.
Также в сети уже шутят о том, что уязвимость в коде нашел тот же человек, который его написал, а это выглядит несколько странно.
Опубликована информация о двух схожих уязвимостях в 7-Zip — возможность выхода за пределы рабочего каталога, которую злоумышленники могут использовать для удаленного выполнения вредоносного кода.
Согласно описанию, проблемы CVE-2025-11001 и CVE-2025-11002 (по 7 баллов CVSS) возникли из-за некорректной обработки симлинков в архивных файлах.
Эксплойт проводится с помощью вредоносного ZIP, который жертва должна открыть. В случае успеха автор атаки сможет перезаписать любой файл в системе или подменить DLL, которую использует привилегированная служба.
Патчи включены в состав сборки 25.00. Пользователям 7-Zip рекомендуется как можно скорее обновить продукт или как минимум запретить автоматическую распаковку архивных файлов.
Минувшим летом были обнародованы еще две уязвимости в 7-Zip: возможность записи за границей буфера и разыменование null-указателя. Обе позволяют вызвать состояние отказа в обслуживании (DoS) и менее опасны.
Подписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.
Свидетельство о регистрации СМИ ЭЛ № ФС 77 - 68398, выдано федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) 27.01.2017 Разрешается частичное использование материалов на других сайтах при наличии ссылки на источник. Использование материалов сайта с полной копией оригинала допускается только с письменного разрешения администрации.