Опасная червеподобная уязвимость Windows затрагивает и WinRM-серверы

Опасная червеподобная уязвимость Windows затрагивает и WinRM-серверы

Опасная червеподобная уязвимость Windows затрагивает и WinRM-серверы

Поступили новые сведения об уязвимости CVE-2021-31166, обнаруженной в системном драйвере Windows — HTTP.sys. Напомним, что с помощью бреши не прошедший аутентификацию злоумышленник может отправить специально созданные пакеты, эксплуатирующие дыру.

По словам исследователя Джима Девриза, опасная уязвимость затрагивает не только Windows 10, Windows Server 2004 и Windows Server 20H2, но и операционные системы, на которых запущена служба Windows Remote Management (WinRM). Проблема в том, что этот компонент также задействует для своей работы уязвимый драйвер HTTP.sys.

WinRM представляет собой имплементацию протокола WS-Management от Microsoft. Этот протокол позволяет аппаратному обеспечению и операционным системам от разных производителей взаимодействовать в соответствии друг с другом.

Причём стоит учитывать, что служба WinRM активирована по умолчанию на Windows Server версии 2004 (20H2). Таким образом, как пояснил Девриз, брешь угрожает корпоративным средам.

Специальный поисковик Shodan, заточенный под детектирование уязвимых устройств, смог найти более 1,6 млн систем Windows, в которых запущена служба WinRM. Именно эти ОС могут пострадать от эксплуатации CVE-2021-31166, поэтому их необходимо срочно обновить.

В мае Microsoft выпустила набор патчей, устраняющих 55 уязвимостей, среди которых была и CVE-2021-31166. Именно поэтому не стоит тянуть с установкой майских апдейтов.

На прошлой неделе специалист в области кибербезопасности Аксель Суше выложил на GitHub код демонстрационного эксплойта для CVE-2021-31166.

Windows 11 начнёт автоматически включать усиленную защиту ядра с октября

Microsoft с октября 2026 года начнёт включать функцию «Целостность памяти» по умолчанию на совместимых устройствах с Windows 11. Сейчас этот механизм уже присутствует в системе, но часто требует ручной активации. Скоро Windows Update сделает всё сам — редкий случай, когда внезапная смена настройки должна повысить безопасность.

«Целостность памяти», также известная как Hypervisor-protected Code Integrity (HVCI), работает на базе защиты с использованием виртуализации (VBS).

Система создаёт изолированную среду и разрешает запускать в режиме ядра только доверенный код и драйверы. Это осложняет атаки, при которых вредоносные программы используют уязвимые или подменённые драйверы для захвата компьютера на низком уровне.

Изменение будут распространять вместе с ежемесячными обновлениями качества Windows. Ожидается, что первая волна начнётся с октябрьского Patch Tuesday, запланированного на 13 октября. При активации HVCI операционная система также включит VBS.

Перед изменением настроек Windows проведёт проверку готовности устройства. Это должно снизить риск проблем с несовместимыми драйверами или оборудованием.

ИТ-администраторы сохранят контроль над функцией. Если организация намеренно отключила «Целостность памяти» с помощью политик или существующей конфигурации безопасности, Windows Update не станет включать её обратно. Остальные совместимые компьютеры постепенно получат новый базовый уровень защиты автоматически.

Microsoft объясняет решение желанием сократить объём ручной настройки и подготовить Windows к следующему поколению защитных механизмов.

RSS: Новости на портале Anti-Malware.ru