В Paint 3D нашли уязвимость, позволяющую выполнить вредоносный код

В Paint 3D нашли уязвимость, позволяющую выполнить вредоносный код

В Paint 3D нашли уязвимость, позволяющую выполнить вредоносный код

Команда Zero Day Initiative (ZDI) выявила уязвимость в приложении для трехмерного моделирования Microsoft Paint 3D. Злоумышленники могут использовать брешь для выполнения произвольного кода.

Проблеме присвоили идентификатор CVE-2021-31946, а её эксплуатация подразумевает посещение жертвой вредоносной веб-страницы. Также дыру можно использовать с помощью злонамеренного файла.

Суть проблемы кроется в обработке файлов формата STL. В частности, из-за некорректного парсинга возникает возможность чтения за пределами границ. В результате атакующий может запустить код в контексте текущего процесса.

Помимо того, чтобы заставить жертву открыть специальный файл, злоумышленнику придётся связать CVE-2021-31946 с другой уязвимостью, позволяющей повысить права в системе. Только в этом случае эксплуатация позволяет получить полный контроль над целевой системой.

Как отметила сама команда ZDI, в настоящее время нет информации об использовании обнаруженной уязвимости в реальных кибератаках. При этом исследователи уведомили Microsoft о проблеме ещё в феврале.

Разработчики уже подготовили соответствующий патч, который в скором времени будет доступен пользователям в официальном магазине Microsoft Store.

Подпишитесь на новости

Квантовая случайность дала сбой: ИИ может найти подсказки для взлома

Квантовая физика умеет создавать настоящую случайность, но инженеры всё ещё способны её испортить. Генератор может успешно пройти статистические тесты и при этом выдавать атакующему достаточно подсказок, чтобы тот попробовал предсказать следующие числа.

Европейский институт телекоммуникационных стандартов выпустил руководство ETSI TR 104 171 по разработке и оценке квантовых генераторов случайных чисел — QRNG.

Такие устройства измеряют квантовый процесс, обрабатывают полученные данные и передают случайные значения криптографическим системам для создания ключей и выполнения других защитных операций.

Проблема в том, что безопасность зависит не только от квантового источника. Датчики, блоки питания, сигнальные процессоры и алгоритмы обработки способны добавлять шум, часть которого может оказаться предсказуемой.


ETSI предупреждает, что системы искусственного интеллекта могут помочь злоумышленникам анализировать большие объёмы данных и находить такие закономерности.

Ещё одним источником подсказок способны стать изменения энергопотребления и электромагнитное излучение устройства. Связав побочные сигналы с выдаваемыми числами, атакующий теоретически сможет ослабить защищённую ими криптографию.

Авторы отчёта предлагают применять принцип нулевого доверия к энтропии (entropy zero trust). Производителям и операторам следует проверять квантовый источник, контролировать обработку данных, постоянно искать аномалии, защищать оборудование от вмешательства и шифровать каналы доставки чисел приложениям.

Для расследования сбоев рекомендуется записывать время генерации, версию работающего ПО и происхождение выходных данных. В многопользовательских системах потоки разных клиентов должны быть изолированы.

RSS: Новости на портале Anti-Malware.ru