Ночной кошмар не кончился: патч для PrintNightmare требует доработки

Ночной кошмар не кончился: патч для PrintNightmare требует доработки

Ночной кошмар не кончился: патч для PrintNightmare требует доработки

Тестирование доступных PoC-эксплойтов к последней уязвимости в спулере печати Windows показало, что созданный Microsoft патч лишь отчасти решает проблему. Он закрыл только возможность эскалации привилегий, а угроза исполнения зловредного кода осталась.

Уязвимость CVE-2021-1675 (PrintNightmare) в диспетчере очереди печати Microsoft пропатчила с выпуском июньских обновлений для Windows. Вначале проблему классифицировали как локальное повышение привилегий, но потом было доказано, что она также позволяет авторизованному пользователю удаленно выполнить любой код с привилегиями уровня SYSTEM.

После выхода заплатки ИБ-исследователи начали создавать пробные эксплойты, и некоторые коды в итоге утекли в интернет. По данным Rapid7, в настоящее время в общем доступе находятся как минимум три таких инструмента атаки.

Как оказалось, эти PoC исправно работают на полностью пропатченных серверных Windows, где служба SpoolSv по умолчанию включена. Исключение составляют лишь установки Windows Server Core. Это означает, что даже после установки защитных апдейтов множество корпоративных сетей останутся уязвимыми к RCE-эксплойту.

Когда Microsoft исправит свой патч, неизвестно. Ввиду наличия в открытом доступе рабочих эксплойтов организациям рекомендуется пока отключить очередь печати принтера на всех конечных устройствах, серверах и контроллерах доменов. Microsoft не советует это делать, но возможные проблемы с печатью — не такая уж высокая цена, если взамен можно избежать кибератаки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Solar Dozor 8.1 научилась предотвращать утечки из почты и мессенджеров

ГК «Солар» представила новую версию своей DLP-системы Solar Dozor — релиз 8.1. Основной упор в обновлении сделан на борьбу с утечками конфиденциальной информации из корпоративной почты и мессенджеров.

По данным компании, в ходе более 300 пилотных внедрений выяснилось, что сотрудники нередко сохраняют черновики с рабочими документами и пересылают их себе на личные устройства — чтобы, например, прочитать по дороге. Но именно такие действия и становятся источником утечек.

Теперь Solar Dozor может отследить попытки загрузить конфиденциальный файл из письма или черновика и заблокировать операцию. Это касается, в том числе, вложений вроде презентаций, PDF-документов или баз данных клиентов.

Если пользователь попробует переслать такие файлы или даже изображение с чувствительной информацией (например, скан договора) через web-версию мессенджера, система также среагирует. Встроенный OCR-движок умеет распознавать текст в картинках и анализировать его на наличие «секретов».

Особое внимание в этом релизе уделено мессенджерам Telegram и WhatsApp. По данным экспертов, 35% утечек связаны именно с ними. DLP-агенты теперь умеют блокировать отправку сообщений и файлов с корпоративных устройств под управлением Windows, Linux и macOS, если обнаруживают чувствительные данные.

Также в версии 8.1 появились инструменты для упрощения развёртывания и настройки системы:

  • графический инсталлятор, который позволяет запустить систему без инженеров и техподдержки;
  • конструктор для маппинга заголовков — с его помощью можно настроить интеграцию с почтовыми и другими внешними сервисами по ICAP/HTTP, а полученные «алерты» будут отображаться в понятном виде.

Новый релиз закрывает важные векторы утечек — от скачивания рабочих документов на личные устройства до пересылки через мессенджеры с корпоративных машин. В условиях растущих штрафов за инциденты и ужесточения законодательства по персональным данным это становится всё более актуальным.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru