АНБ США сообщило Microsoft об опасной уязвимости в Windows 10

АНБ США сообщило Microsoft об опасной уязвимости в Windows 10

Агентство национальной безопасности (АНБ) США сообщило Microsoft о серьёзной уязвимости в операционной системе Windows. Корпорация из Редмонда присвоила этой проблеме безопасности высокую степень риска.

Брешь под идентификатором CVE-2020-0601 присутствует в процессе обработки ECC-сертификатов функцией Windows CryptoAPI (Crypt32.dll).

В теории атакующий может использовать эту уязвимость, чтобы подделать цифровую подпись, привязанную к определённым частям программного обеспечения. В результате злоумышленник сможет замаскировать неподписанный вредоносный код под легитимный софт.

Наибольшую опасность CVE-2020-0601 представляет для сред, полагающихся на сертификаты, которые подтверждают безопасность запускаемого в системе софта. АБН рекомендует корпорациям немедленно пропатчить ОС, поскольку уязвимость может угрожать не только десктопам, но и серверам.

Разработчики Microsoft выпустили обновления для следующих операционных систем: Windows 10, Windows Server 2016 и Windows Server 2019. По словам техногиганта, эксплуатации бреши CVE-2020-0601 в реальных атаках зафиксировано не было.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Mozilla устранила в Firefox и Thunderbird две 0-day, выявленные на Pwn2Own

Mozilla выпустила важные обновления для ряда продуктов, в которых разработчики устранили уязвимости нулевого дня (0-day). Речь идёт о проблемах в безопасности, которые исследователи выявили в ходе соревнования для хакеров — Pwn2Own 2022, прошедшем в Ванкувере.

Две критические бреши в случае их эксплуатации могут позволить злоумышленнику выполнить JavaScript-код на мобильных и десктопных устройствах, если потенциальная жертва использует уязвимые версии Firefox, Firefox ESR, Firefox для Android и Thunderbird.

По словам разработчиков, выявленные баги устранены в версиях Firefox 100.0.2, Firefox ESR 91.9.1, Firefox для Android 100.3 и Thunderbird 91.9.1.

Мэнфред Пол (@_manfp), один из исследователей, получил $100 000 за демонстрацию работы эксплойта, задействующего баги некорректной проверки ввода. Эксперт нашёл проблемы в безопасности в первый день Pwn2Own.

Одна из уязвимостей получила идентификатор CVE-2022-1802. В случае её использования киберпреступник может выполнить код JavaScript в контексте привилегированного приложения. Ещё одна брешь — CVE-2022-1529 — позволяет использовать некорректную проверку ввода в Java-объекте.

«Условный атакующий может отправить родительскому процессу сообщение, содержимое которого используется для двойного индексирования объекта JavaScript. В этом случае для злоумышленника открывается возможность выполнения кода JavaScript в контексте родительского процесса», — объясняет Mozilla.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru