Ночной кошмар не кончился: патч для PrintNightmare требует доработки

Ночной кошмар не кончился: патч для PrintNightmare требует доработки

Ночной кошмар не кончился: патч для PrintNightmare требует доработки

Тестирование доступных PoC-эксплойтов к последней уязвимости в спулере печати Windows показало, что созданный Microsoft патч лишь отчасти решает проблему. Он закрыл только возможность эскалации привилегий, а угроза исполнения зловредного кода осталась.

Уязвимость CVE-2021-1675 (PrintNightmare) в диспетчере очереди печати Microsoft пропатчила с выпуском июньских обновлений для Windows. Вначале проблему классифицировали как локальное повышение привилегий, но потом было доказано, что она также позволяет авторизованному пользователю удаленно выполнить любой код с привилегиями уровня SYSTEM.

После выхода заплатки ИБ-исследователи начали создавать пробные эксплойты, и некоторые коды в итоге утекли в интернет. По данным Rapid7, в настоящее время в общем доступе находятся как минимум три таких инструмента атаки.

Как оказалось, эти PoC исправно работают на полностью пропатченных серверных Windows, где служба SpoolSv по умолчанию включена. Исключение составляют лишь установки Windows Server Core. Это означает, что даже после установки защитных апдейтов множество корпоративных сетей останутся уязвимыми к RCE-эксплойту.

Когда Microsoft исправит свой патч, неизвестно. Ввиду наличия в открытом доступе рабочих эксплойтов организациям рекомендуется пока отключить очередь печати принтера на всех конечных устройствах, серверах и контроллерах доменов. Microsoft не советует это делать, но возможные проблемы с печатью — не такая уж высокая цена, если взамен можно избежать кибератаки.

Взлом MAX оказался фейком: в мессенджере опровергли утечку данных

История о «полном взломе» национального мессенджера MAX оказалась фейком. Информацию, которая накануне разошлась по телеграм-каналам, в самой платформе назвали недостоверной и не имеющей отношения к реальности.

Как сообщили ТАСС в пресс-службе MAX, сообщение об утечке данных поступило из анонимного источника и не подтвердилось по итогам проверки. «Информация из анонимного источника — очередной фейк», — подчеркнули представители мессенджера в ответ на запрос агентства.

После появления слухов специалисты центра безопасности MAX провели проверку и не нашли никаких признаков компрометации. В компании отдельно уточнили, что платформа не использует зарубежные сервисы хранения данных, включая Amazon AWS, а все данные пользователей хранятся исключительно на российских серверах.

Кроме того, в MAX не применяется метод хеширования паролей Bcrypt, анализ логов не выявил подозрительной активности, а обращений по этому поводу в программу баг-баунти также не поступало.

Отдельно в компании прокомментировали «доказательства», которые анонимные авторы публиковали в сети. По словам представителей MAX, эти данные не имеют никакого отношения к мессенджеру.

Платформа просто не хранит информацию в том формате, который был выложен: в MAX отсутствуют сведения о локации, дате рождения, электронной почте, ИНН, СНИЛС и других персональных данных. Более того, в мессенджере нет username и «уровней аккаунта» — пользователей там в принципе не маркируют по каким-либо «уровням».

Напомним, ранее анонимная группа заявила, что якобы в течение года пыталась взломать MAX и смогла скопировать базу из 15-15,4 млн аккаунтов, включая ФИО, логины и номера телефонов. В качестве подтверждения в Сеть была выложена часть якобы похищенных данных.

 

Однако после реакции MAX и публикаций в СМИ пользователь, распространивший информацию об утечке, признал, что это был фейк и никакого взлома не происходило.

В итоге в компании резюмировали коротко и однозначно:

«Данные пользователей MAX надёжно защищены».

А вся история с «масштабной утечкой» оказалась очередным примером того, как анонимные вбросы могут быстро разойтись по Сети — и так же быстро рассыпаться при проверке фактами.

RSS: Новости на портале Anti-Malware.ru