Некорректный патч Microsoft открыл 0-day в Windows с новой стороны

Некорректный патч Microsoft открыл 0-day в Windows с новой стороны

Некорректный патч Microsoft открыл 0-day в Windows с новой стороны

Ещё в июне Micorosft выпустила патч, устраняющий серьёзную уязвимость в операционной системе Windows. С помощью этой бреши потенциальный злоумышленник мог повысить свои права до уровня ядра. Однако патч оказался ненадёжным, что позволило создать эксплойт, превратив старую дыру в новую 0-day.

Код proof-of-concept продемонстрировали исследователи в области кибербезопасности. В сущности, это просто новый подход к старой майской уязвимости, получившей идентификатор CVE-2020-0986.

Изначально проблему безопасности обнаружила специалист Google Project Zero Мэдди Стоун. К сожалению, это произошло достаточно поздно, поскольку киберпреступники уже взяли брешь на вооружение.

В реальных атаках злоумышленники использовали CVE-2020-0986 в связке с багом Internet Explorer, позволявшим выполнить код удалённо. Другими словами, на руках у атакующих было целых две 0-day.

В итоге оказалось, что даже выпущенный Microsoft патч не исправил ситуацию. Та же Стоун в Twitter указала на возможность эксплуатации, которая всё ещё позволяет повысить свои привилегии до уровня ядра. Для этого злоумышленник должен отправить смещение вместо указателя.

 

Стоун даже опубликовала технические детали нового метода эксплуатации уязвимости, которой в этом виде присвоили уже другой идентификатор — CVE-2020-17008. PoC-код также доступен всем желающим.

Одно плохо — теперь у киберпреступников на руках есть вся необходимая информация, которая позволит запустить серию атак с использованием CVE-2020-17008.

С 1 сентября банки пересчитают карты россиян, даже старые Visa и Mastercard

С 1 сентября 2026 года в России заработает единая система учёта платёжных карт. Банковский пластик пересчитают по головам: в базу попадут все карты, выпущенные российскими банками, независимо от платёжной системы. Спрятаться за логотипом иностранной системы не получится.

В реестре учтут в том числе ранее выпущенные Visa и Mastercard, а также карты с истёкшим сроком действия, если банк продолжает их обслуживать.

Новая система должна помочь в борьбе с дропперством — схемами, в которых злоумышленники используют чужие карты и счета для перевода и обналичивания похищенных денег.

Единый учёт позволит банкам видеть, сколько карт оформлено на одного человека в разных организациях. Сейчас клиент может собрать целую колоду, а каждый банк будет знать только о своей масти.

Однако массовой зачистки кошельков 1 сентября не случится. Ограничение количества карт начнёт действовать только с 1 сентября 2027 года. К этому моменту один человек сможет иметь не более 20 карт суммарно во всех банках.

Если карт уже больше, автоматически закрывать лишние никто не станет — они продолжат работать. Ограничение коснётся выдачи новых: обладателю 20 действующих карт банк просто откажет в оформлении двадцать первой.

Таким образом, первый год система будет в основном считать пластик и готовиться к лимиту. Владельцам внушительных карточных коллекций дадут время решить, какие экземпляры действительно нужны, а какие годами лежат в кошельке исключительно для солидности.

RSS: Новости на портале Anti-Malware.ru